Перейти к содержимому
Белая книга CISO

Человеческий периметр Как запустить программу управления человеческим риском и доказать, что она работает

Шестнадцать глав и восемь приложений для руководителя ИБ: модель зрелости с самооценкой, правовая карта по российским нормам, законный порядок учебных атак, ответственность и сроки уведомления, метрики, правила для рисков ИИ, план года и отчёт совету. Шаблоны документов — в приложениях. Каждая цифра и норма ведёт к источнику с датой, а каждая глава заканчивается списком «Что сделать».

  • Редакция 2.0 · право на 26.09.2026
  • 5 ч 22 мин чтения
  • АВАТЕК, команда AVAREANGE
Модель зрелости · 5 уровней
  1. Уровень 1Формальный
  2. Уровень 2Измеряемый
  3. Уровень 3Управляемый
  4. Уровень 4Интегрированный
  5. Уровень 5Устойчивый
Где вы сейчас? Самооценка из 10 вопросов

Кому и зачем

Книга для руководителя ИБ, который запускает или перезапускает программу работы с человеческим риском — в коммерческой компании, у оператора ГИС, в субъекте КИИ или в банке. Её задача — уйти от отчёта «курс прошли все» к измеримому поведению и к документам, которые выдержат вопрос совета и проверку.

Это русская редакция: правовая часть описывает нормы по состоянию на 26.09.2026, и каждое правовое утверждение ведёт к тексту нормы. Книга — не юридическая консультация. Шаблоны и спорные места помечены: их нужно согласовать с юристом компании.

×30
рост за 2025 год объёма данных, которые работники отправляют в общедоступные нейросети; по трафику 150 компаний, данные «Солара»⁠[S10]
30%
высококритичных инцидентов в 2025 году связаны с атаками через подрядчиков, по расследованиям BI.ZONE DFIR; в 2024-м — 15%⁠[S22]

Фишинг остаётся главным входом, но риск растёт и в новых местах — в нейросетях и у подрядчиков. Поэтому о них в книге есть отдельные главы.

Кому что читать

  • Руководитель ИБ

    Всё по порядку. Начните с самооценки и правовой карты, чтобы читать главы под свой уровень и режим.

    Главы23

  • Юрист

    Правовая часть и шаблоны: учебные атаки, ответственность, сроки уведомления, поручение вендору, согласия и проверка Роскомнадзора.

    Главы45613Прил.ABFG

  • HR и коммуникации

    Права работников в программе, обучение без наказаний, благодарность за сообщения, роли и коммуникации.

    Главы4101214

  • Финансовый директор

    Цена ошибки в рублях, штрафы и условия их смягчения, отчёт совету на одной странице.

    Главы1516

  • Госсектор и КИИ

    Приказы ФСТЭК № 117 и 235, Методика Узи, сроки НКЦКИ, персональные штрафы должностных лиц.

    Главы2356Прил.CE

  • Банки, НФО, НПС

    ГОСТ Р 57580.1, сроки для Банка России, легенды по признакам ОД-2506 и отраслевой вкладыш по финансовому сектору.

    Главы369Прил.E

Часть IЗачем

01

Почему человек: вероятность и цена ошибки

Генеральный директор не спрашивает, сколько курсов прошли работники. Он спрашивает, сколько стоит одна ошибка и что компания сможет показать, если ошибка случится. Программа управления человеческим риском отвечает на эти два вопроса.

Говорите о цене ошибки, а не о «незнании». Незнание лечат курсом. Цену ошибки снижают процессы, привычки и измерения — их руководство и поддерживает бюджетом. В этой главе — цифры, которые выдержат вопросы финансового директора, и таблица последствий, которую стоит пересчитать на своих данных.

Вероятность: атаку на организацию открывает человек

64%
целевых атак на организации России и СНГ начинались с фишингового письма — оценка BI.ZONE⁠[S2]
60%
успешных атак на российские организации использовали социальную инженерию — оценка Positive Technologies⁠[S3]
62%
утечек в мире связаны с человеческим фактором — оценка Verizon, мировые данные⁠[S13]

Первые две цифры — по России (у BI.ZONE — вместе со СНГ), третья — мировая. Все три — оценки компаний, у каждой свой отчёт, своя выборка и свой период. Их нельзя складывать или перемножать. Вместе они говорят одно: большинство целевых и успешных атак проходит через решение конкретного человека.

Для оценки вероятности в вашей компании этих цифр мало. Нужна своя: доля провалов и сообщений в учебных атаках средней сложности на всех работников. Как её получить и чем она становится доказательством — в главе 8.

Клиенты банков — другая аудитория

В презентациях часто встречаются доли социальной инженерии выше 90%. Обычно они про клиентов банков, а не про компании. Сами цифры верны, но отвечают на другой вопрос.

Социальная инженерия против клиентов банков
ЦифраЧто посчитаноЧья оценка
около 97,5%атак с социальной инженерией в таблице «Основные типы компьютерных атак» обзора Банка России за II квартал 2026 года: 28 678 из примерно 29 401 (наш расчёт)⁠[L143]Банк России, обзор операций без согласия клиентов; атаки прежде всего на клиентов-физлиц
более 94%инцидентов с хищениями у клиентов 10 банков приходится на социальную инженерию⁠[L150]оценка F6 по данным 10 банков, а не официальная статистика

Три цифры для генерального

Вендорские оценки спорят между собой. У официальных рядов есть ведомство, период и дата публикации, и их не приходится защищать. Для первого разговора с руководством хватит трёх.

11,3%
доля юрлиц в потерях от операций без согласия во II квартале 2026 года, наш расчёт по таблицам обзора⁠[L143]; в 2025 году — 3,6%⁠[L141], в I квартале 2026 года — 7,8% (наш расчёт)⁠[L142]
≈1,07 млн ₽
теряет юрлицо в среднем на одной операции без согласия во II квартале 2026 года: 831,4 млн ₽ на 780 операций, наш расчёт⁠[L143]; в 2025 году — 373,2 тыс. ₽⁠[L141]
−32%
изменение числа преступлений с использованием ИТТ или в сфере компьютерной информации за январь–август 2026 года, МВД⁠[L145]; за 2025 год ИТ-преступлений стало меньше на 11,8%⁠[L144]

Как читать вместе: преступлений становится меньше, а потери не падают. В 2025 году потери от операций без согласия выросли на 6,4%, до 29 307,6 млн ₽⁠[L141], и всё большая их часть приходится на компании.

Операции без согласия: сколько теряют юрлица
ПериодВсе потериПотери юрлицДоля юрлиц
2025 год29 307,6 млн ₽1 054,4 млн ₽3,6%⁠[L141]
I квартал 20267 397,9 млн ₽573,3 млн ₽7,8%⁠[L142]
II квартал 20267 350,7 млн ₽831,4 млн ₽ по 780 операциям11,3%⁠[L143]

В квартальных обзорах 2026 года Банк России даёт потери юрлиц отдельно по счетам и по СБП. Сумма по юрлицам и их доля за I и II кварталы — наш расчёт по этим таблицам⁠[L142]⁠[L143].

Ряд охватывает все схемы хищений со счетов юрлиц, не только атаки через работников. Это не статистика схемы «фейк-босс», поэтому показывайте его как масштаб проблемы, а не как вероятность для вашей компании.

Если спросят про штрафы за утечки, официальная позиция Роскомнадзора на август 2026 года такая: «количество протоколов по утечкам не увеличилось»⁠[L128]. Пересказы в СМИ с точными суммами не берите в презентацию, пока нет акта суда или релиза ведомства.

Вернёт ли банк деньги компании

Часто руководство считает, что украденное со счёта вернёт банк. Для компании это обычно не так. Специальное антифрод-возмещение по ч. 3.13 ст. 8 161-ФЗ положено только физлицам. Юрлицо может требовать возмещения по ч. 12–13 ст. 9 и по договору, только если банк нарушил свои обязанности; в остальных случаях потеря остаётся у компании⁠[L103].

  • Ч. 13 ст. 9 — банк не проинформировал клиента о совершённой операции⁠[L103].
  • Ч. 12 ст. 9 — операции, совершённые после того, как клиент уведомил банк⁠[L103]. Уведомить банк клиент обязан незамедлительно, но не позднее дня, следующего за днём получения от банка уведомления об операции (ч. 11 ст. 9); если банк клиента проинформировал, а клиент не уведомил банк, возмещать банк не обязан (ч. 14 ст. 9)⁠[L103].
  • Ч. 11.1 ст. 9 — по уведомлению клиента-юрлица банк плательщика просит банк получателя приостановить зачисление⁠[L103]. Поэтому казначейству нужен короткий маршрут: заметили подозрительный платёж — сразу звоните и пишите в банк.

Последствия: во что обходится одна ошибка

Цена одной успешной атаки для коммерческой компании
СобытиеСколько стоит
Утечка ПДн3–5, 5–10 или 10–15 млн ₽ — при утечке данных от 1 до 10 тыс., от 10 до 100 тыс. и больше 100 тыс. субъектов и (или) от 10 до 100 тыс., от 100 тыс. до 1 млн и больше 1 млн идентификаторов (ч. 12–14 ст. 13.11 КоАП)⁠[L34]
Специальные категории и биометрия10–15 и 15–20 млн ₽ (ч. 16 и 17)⁠[L34]
Повторная утечка1–3% выручки, от 20 до 500 млн ₽ (ч. 15), для специальных категорий и биометрии — от 25 до 500 млн ₽ (ч. 18); повторной считается утечка, допущенная компанией, уже подвергнутой наказанию по любой из ч. 12–18: прежний штраф за биометрию делает повторной и следующую обычную утечку⁠[L34]
Не уведомили Роскомнадзор или уведомили с опозданием1–3 млн ₽ (ч. 11)⁠[L34]; уведомлений два — за 24 и 72 часа с момента выявления⁠[L16]
ПДн в зарубежной базе данных1–6 млн ₽, повторно 6–18 млн ₽ (ч. 8 и 9) — например, если платформа обучения хранит данные работников за рубежом⁠[L34]
Ущерб от утечки по оценке самих компанийв среднем 11,5 млн ₽, максимум — более 41 млн ₽; средний и крупный бизнес без крупнейших компаний (опрос представителей компаний по заказу InfoWatch; включает сорванные сделки, аудит и обучение после утечки)⁠[S4]
Требование выкупа от шифровальщиковв среднем 4–40 млн ₽; для малого и среднего бизнеса 0,24–4 млн ₽ (оценка F6; первоначальные требования, а не выплаты)⁠[S6]
Операция без согласия по счёту юрлицав среднем 373,2 тыс. ₽ в 2025 году⁠[L141] и около 1,07 млн ₽ во II квартале 2026 года (наш расчёт)⁠[L143]; все схемы хищений, не только через работников

Суммы штрафов — для коммерческой компании, в том числе ГУП. Госорганы, органы местного самоуправления, госучреждения, госкорпорации и иные НКО штраф юрлица по ч. 10–18 ст. 13.11 не платят: за утечки и неуведомление штрафуют их должностных лиц, до 2 млн ₽⁠[L34]⁠[L160]. Кто за что отвечает лично — в главе 5.

Штрафы — самая заметная часть, но не всегда самая крупная. Простой, выкуп и сорванные сделки считаются отдельно. Первое наказание за утечку открывает окно повторности: компания считается подвергнутой наказанию до истечения года после исполнения постановления⁠[L40], и следующая утечка в этом окне может стоить процент выручки.

Соберите эту таблицу на своих данных: какие категории ПДн и в каком объёме вы храните, какая у вас выручка, сколько стоит час простоя. Калькулятор «Цена одного клика» помогает сделать это в рублях.

Что изменилось с 2025 года

В атаках. Все цифры ниже — оценки компаний со своими выборками; сравнивайте их только с тем же отчётом прошлого года.

  • Фишинг чаще открывает атаку: 64% целевых атак против 57% годом ранее (оценка BI.ZONE)⁠[S2].
  • Подрядчики стали входом: доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м (расследования BI.ZONE)⁠[S22].
  • Нейросети стали каналом утечки: объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз — по трафику 150 компаний, данные «Солара»⁠[S10]; 20% организаций с утечками связали их хотя бы частично с несанкционированным ИИ (оценка «Информзащиты»)⁠[S11].
  • Голос руководителя можно подделать: мошенничества с дипфейками в мессенджерах стало в 10 раз больше (оценка «Сбера», методика не раскрыта), самая популярная схема — «фейк-босс»⁠[S9].

В нормах. Три изменения, которые меняют разговор с руководством:

  • С 30.05.2025 — ч. 10–18 ст. 13.11 КоАП. Отдельные штрафы за неуведомление о намерении обрабатывать ПДн и об утечке, за утечку по числу субъектов или идентификаторов, за утечку специальных категорий и биометрии и оборотные — за повторную; скидки 50% за быструю оплату по ст. 13.11 больше нет⁠[L35].
  • С 01.07.2025 — запрет зарубежных баз данных. Записывать и хранить ПДн граждан России в зарубежных базах данных при сборе запрещено (ч. 5 ст. 18 152-ФЗ)⁠[L13]. Это касается и платформ обучения и учебных атак: база с данными работников должна быть в России.
  • С 01.03.2026 — приказ ФСТЭК № 117. Для ГИС и информационных систем госорганов, ГУП, госучреждений и муниципальных систем мероприятия по повышению знаний пользователей «должны включать» имитационные рассылки электронных писем на служебные адреса и иные служебные средства коммуникаций (п. 56 «в»), а уровень знаний нужно оценивать не реже раза в 3 года или после компьютерного инцидента (п. 57)⁠[L80]. Для остальных коммерческих компаний это ориентир, а не обязанность (глава 3).

Полная хронология 2024–2027 годов с датами вступления в силу — в приложении H.

Разговор с руководством на три минуты

  1. Одна цифра о вероятности: большинство атак на организации начинается с человека.
  2. Один официальный ряд о деньгах: доля компаний в потерях от операций без согласия растёт.
  3. Одна таблица о последствиях — на ваших объёмах ПДн, вашей выручке и вашем простое.
  4. Что будем измерять: не прохождение курсов, а сообщения о подозрительном и провалы в учебных атаках (глава 8).
  5. Что сможем доказать: документы о мерах, принятых до инцидента (глава 3, глава 5).
  6. Какое решение нужно: спонсор, бюджет и пилот на 90 дней (глава 15), отчёт совету на одной странице (глава 16).
02

Модель зрелости: где вы сейчас

Модель нужна, чтобы честно ответить на вопрос «где мы сейчас» и не обещать совету прыжок через ступени. Зрелость измеряется поведением людей и процессом, а не часами курсов.

Пять уровней ниже опираются на модель зрелости культуры безопасности SANS⁠[F1] и на жизненный цикл программы обучения из NIST SP 800-50 Rev. 1⁠[F2]. Формулировки, доказательства и метрики перехода — наши, под российские нормы. Модель АВАТЕК — не норматив; официальная шкала ФСТЭК для обучения показана после лестницы.

  1. Уровень 1

    Формальный

    Курс раз в год, ознакомление под роспись. Учебных атак нет или они разовые.

    Чем доказать
    Перечень работников, допущенных к ПДн, и журнал их ознакомления и (или) обучения⁠[L14]; листы ознакомления с ЛНА по ИБ под роспись⁠[L61]; для значимых объектов КИИ — доведение ОРД и мероприятия по знаниям не реже раза в год⁠[L77]
    Метрика перехода
    Охват курсом и ознакомлением до допуска к ПДн
  2. Уровень 2

    Измеряемый

    Утверждено положение об имитационных атаках. Есть базовая линия по почте и кнопка «Сообщить».

    Чем доказать
    Положение (приложение A) и отчёт о базовой линии; для ГИС имитационные рассылки на служебные адреса прямо названы в п. 56 «в» приказа ФСТЭК № 117⁠[L80]
    Метрика перехода
    Доли провалов, сообщений и пропусков по всей компании
  3. Уровень 3

    Управляемый

    Программа утверждена по категориям работников, знания и умения проверяются. Сценарии под роли, два канала и больше, обучение в момент ошибки, трек повторных провалов, политика ИИ, правило второго канала для денег и доступов.

    Чем доказать
    Программа по категориям с контролем знаний и умений — высший балл по «Обучению» в Методике Узи⁠[L83]; протоколы практических занятий (п. 13.7 приказа № 239⁠[L79]) и тренировок (п. 56 «г» приказа № 117⁠[L80])
    Метрика перехода
    Коэффициент устойчивости, медиана до сообщения, повторные провалы
  4. Уровень 4

    Интегрированный

    Сообщения работников уходят в SOC и SIEM. Реальные атаки становятся учебными сценариями. Подрядчики в программе. Риск виден по поведению работников и отделов. Отчёт руководству — в рублях.

    Чем доказать
    Маршрут сообщений в SIEM; листы ознакомления подрядчиков с ОРД (п. 16 приказа № 235⁠[L77]) и требования к подрядчикам (п. 58 приказа № 117⁠[L81]); квартальные отчёты совету (глава 16)
    Метрика перехода
    Реальные сообщения на работника, доля подтверждённых, охват подрядчиков
  5. Уровень 5

    Устойчивый

    Программа сама меняет приоритеты по данным: пересматривает карту поведения, обновляет сценарии под новые атаки. Метрики — вход для решений, которые принимает человек: о дополнительном обучении, настройке доступов, платёжных процедурах. Автоматических кадровых последствий нет.

    Чем доказать
    Годовой пересмотр программы; решения руководства со ссылкой на метрики, принятые человеком. Решение, которое порождает юридические последствия для работника или иначе затрагивает его права, нельзя принимать только на основании автоматизированной обработки его данных⁠[L11]⁠[L64]
    Признак устойчивости
    Динамика держится несколько циклов подряд во всех ролях и филиалах

Где проходит граница «решения, затрагивающего права», — курс, реестр неуспевающих, ограничение доступа, — закон прямо не говорит. Наше прочтение и вопрос юристу — в главе 8.

Модель и шкала ФСТЭК: Методика Узи

С августа 2026 года у самооценки есть официальная линейка. Методика оценки уровня зрелости (Узи) от 07.08.2026 оценивает 21 направление деятельности, среди них — «повышение уровня знаний и информированности». В каждом направлении проверяются восемь видов требований, и один из них — «Обучение»: степень осведомлённости персонала, направленная на снижение рисков человеческого фактора, вес 0,1. Шкала — 0 / 0,3 / 0,5 / 1; высший балл даёт только обучение по утверждённой программе, охватывающей разные категории работников, с контролем знаний и умений⁠[L83].

В пороги уровня зрелости направления «Обучение» входит только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1)⁠[L83]. По нашему прочтению, при весе 0,1 это значит: для уровня 3 нужен балл не ниже 0,5, для уровня 4 — балл 1. Поскольку «Обучение» оценивается в каждом направлении, слабое обучение ограничивает не одно направление, а все.

Уровень АВАТЕК → балл «Обучение» → что показать
Уровень АВАТЕКБалл «Обучение»Что это даёт для порогов направленияКакие документы показать
0 · Старт0 — обучения нет⁠[L83]Уровни 1–2 не зависят от обучения; пороги уровней 3 и 4 не пройдены—
1 · Формальный0,3 — обучение эпизодическое; 0,5 — обучение без системы и измерения⁠[L83]При 0,3 пороги уровней 3 и 4 не пройдены; при 0,5 пройден порог уровня 3Приказ о программе, план курса, журнал ознакомления
2 · Измеряемый0,5, пока нет утверждённой программы по категориям работников с контролем знаний и умений⁠[L83]Порог уровня 3 пройден (Di6 ≥ 0,05), порог уровня 4 — нетТо же + положение об имитационных атаках, отчёт о базовой линии
3 · Управляемый1 — утверждённая программа по категориям работников с контролем знаний и умений⁠[L83]Пройдены пороги уровней 3 и 4 (Di6 = 0,1)Утверждённая программа по категориям; результаты тестов (знания) и учебных атак (умения); журнал повторного обучения
4–5 · Интегрированный, Устойчивый1 — выше шкала не растётКак у уровня 3То же + маршрут сообщений в SOC, охват подрядчиков, отчёты руководству, протоколы пересмотра программы

Целевые уровни зрелости п. 11 Методики не требует, а рекомендует: для каждого направления не ниже 1, 2 или 3 — в зависимости от класса ГИС, уровня защищённости ИСПДн и категории значимого объекта КИИ; те же уровни рекомендованы подрядчикам, которые обслуживают эти системы⁠[L83].

Не путайте Узи с показателем Кзи. В Методике Кзи показателей осведомлённости нет. Но если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется⁠[L84]. Учебные атаки Кзи не повышают — они помогают не потерять его на проверке.

Кому Узи обязателен

Для одних организаций Методика — внешняя линейка, для других — обязанность со сроками. Выберите свой режим; если подходят несколько, действуют все.

Узи и обучение по режимам

Касается коммерческих операторов ИСПДн, которые не работают с ГИС и значимыми объектами КИИ

Для операторов ИСПДн Методика — инструмент «подтверждения» уровня зрелости (п. 4 «д»). Обязательной она станет, только если это установит нормативный акт⁠[L83]. Если компания не оператор ГИС, не субъект КИИ, не банк, не НФО и не субъект НПС, прямая норма об обучении у неё одна: ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ). Форму, частоту и проверку знаний она не задаёт⁠[L14].

Самооценка · 10 вопросов

Где ваша программа сейчас

Отвечайте про то, что уже работает, а не про планы. Ответы никуда не отправляются и живут только в этой вкладке.

Отвечено 0 из 10. Уровень 0: Старт.

Уровень 1 · ФормальныйВсе работники проходят курс по безопасности и под роспись знакомятся с правилами.

Чем подтвердить: журнал ознакомления

Уровень 1 · ФормальныйУ программы есть владелец, и руководство утвердило её цели.

Чем подтвердить: приказ или положение о программе

Уровень 2 · ИзмеряемыйУчебные атаки идут по утверждённому положению, и вы знаете исходную долю провалов.

Чем подтвердить: положение и отчёт о базовой линии

Уровень 2 · ИзмеряемыйУ работников есть кнопка «Сообщить», и вы считаете долю сообщений, а не только клики.

Чем подтвердить: доли провалов, сообщений и пропусков

Уровень 3 · УправляемыйСценарии различаются по ролям, и людей проверяют минимум в двух каналах.

Чем подтвердить: отчёты по ролям и каналам

Уровень 3 · УправляемыйОшибка в учебной атаке сразу даёт короткий разбор, а повторные провалы ведутся отдельно.

Чем подтвердить: трек повторных провалов

Уровень 3 · УправляемыйДействуют правило второго канала для денег и доступов и политика работы с ИИ-сервисами.

Чем подтвердить: политика ИИ и протоколы учений

Уровень 4 · ИнтегрированныйСообщения работников попадают в SOC или SIEM, а пойманные реальные атаки становятся сценариями.

Чем подтвердить: маршрут сообщений в SOC

Уровень 4 · ИнтегрированныйПодрядчики с доступом входят в программу, а совет раз в квартал видит отчёт о человеческом риске в рублях.

Чем подтвердить: договоры и квартальные отчёты

Уровень 5 · УстойчивыйСценарии, аудитории и частота меняются по данным каждый квартал, без ожидания годового плана.

Чем подтвердить: протоколы пересмотра программы

Результат

Ответьте на вопросы выше

Здесь появятся ваш уровень, открытые места и цена одной ошибки работника. Результат меняется с каждым ответом.

Как пользоваться моделью

  • Оценивайте по отдельности процесс, метрики, каналы, связь с SOC и подрядчиков. Итог — по самому слабому.
  • Поднимайтесь на один уровень за цикл. Прыжок с первого уровня на четвёртый обычно значит, что доказательства нарисованы.
  • Повторяйте самооценку раз в квартал и прикладывайте её к отчёту руководству.
  • Если вы оператор ГИС, владелец значимого объекта КИИ или подрядчик одного из них, сверяйте самооценку с баллом «Обучение» по Методике Узи.
  • Не путайте зрелость программы и возможности платформы. Инструмент помогает, но уровень дают процесс и поведение людей.

Каждый переход — один оборот цикла NIST: план и стратегия, анализ и проектирование, разработка и внедрение, оценка и улучшение⁠[F2]. SANS описывает похожий путь: от отсутствия программы через ориентацию на соответствие и изменение поведения к долгосрочной культуре и устойчивости⁠[F1].

Типичные ловушки самооценки

  • «У нас десять курсов — значит, третий уровень». Курсы — это активность. Уровень определяет поведение, а по шкале ФСТЭК — утверждённая программа по категориям с контролем знаний и умений.
  • «Базовая линия есть». Если это одна лёгкая рассылка на часть работников — её нет. Базовая линия — кампания средней сложности на всех.
  • «Сообщения уходят в SOC». Если работнику никто не отвечает, сообщение уходит в пустоту, и четвёртого уровня нет.
  • «Подрядчики подписали соглашение о конфиденциальности». Подпись не показывает поведение. Нужен охват программой или договорное требование с проверкой.
  • «Риск-скор сам решает, кого наказать». Это не пятый уровень, а правовой риск: решения по работнику принимает человек.

Часть IIПраво

Главное для CISO: 10 пунктов

Выводы части II на одной странице. Подробности, спорные места и вопросы юристу — в главах по ссылкам.

  1. 01

    Прямой нормы об учебных атаках для бизнеса нет. «Имитационные рассылки» называет только п. 56 «в» Требований по приказу ФСТЭК № 117: для ГИС и ИС госсектора, с 01.03.2026⁠[L80]⁠[L81]. Для коммерческой компании это ориентир. гл. 3

  2. 02

    У большинства компаний прямая обязанность одна: ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ). Форму и частоту закон не задаёт⁠[L14]. гл. 3

  3. 03

    Отраслевые режимы жёстче: значимые объекты КИИ — мероприятия не реже раза в год⁠[L77], ГИС — оценка знаний не реже раза в 3 года и после инцидента⁠[L80], финансовые организации — меры РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4 ГОСТ Р 57580.1⁠[L96]. прил. E

  4. 04

    Программа учебных атак — обработка ПДн работников: цель в политике, ЛНА с ознакомлением под роспись, основание, оценка вреда, договор поручения с вендором⁠[L1]⁠[L14]⁠[L64]. гл. 4

  5. 05

    Отдельное письменное согласие работника на поручение облачному вендору — осторожная позиция книги, а не прямое требование закона⁠[L2]. Согласие оформляют отдельным документом⁠[L4]; шаблон и вопрос юристу — в приложении F. прил. F

  6. 06

    Утечка ПДн — два уведомления Роскомнадзору: за 24 и 72 часа с момента выявления⁠[L16]. Неуведомление — 1–3 млн ₽ юрлицу⁠[L34]. гл. 6

  7. 07

    Штраф за утечку — 3–20 млн ₽, за повторную — 1–3% выручки, от 20 или 25 до 500 млн ₽⁠[L34]. Смягчение до 15–50 млн ₽ обязательно, если три условия выполнены к моменту выявления нарушения; после утечки их не исправить⁠[L36]. гл. 5

  8. 08

    Взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры защиты (единоличное постановление судьи Верховного Суда № 5-АД25-119-К2)⁠[L124]. Документы программы — доказательство «всех зависящих мер»⁠[L43]. гл. 5

  9. 09

    За клик не наказывают: взыскание возможно только за нарушение обязанности, с которой работник ознакомлен, и по процедуре ст. 193 ТК⁠[L65]. Решение по одному автоматическому риск-скору запрещено⁠[L11]⁠[L64]. гл. 4

  10. 10

    Личный риск: в коммерческой компании по ч. 10–18 ст. 13.11 штрафуют юрлицо, а в госорганах, госучреждениях и госкорпорациях — должностное лицо⁠[L34]⁠[L160]. В КИИ по ч. 3 ст. 274.1 УК от уголовной ответственности освобождает активное содействие раскрытию, в том числе сохранённые следы, если нет иного состава⁠[L57]. гл. 5

03

Правовая карта: кто что обязан

Нормы — по состоянию на 26.09.2026

Эта глава отвечает на два вопроса за десять минут: какие нормы о людях касаются именно вас и какими документами вы докажете, что их выполнили. Сначала — шесть вопросов о режиме, затем карта применимости, затем пакет доказательств.

Определите свой режим за шесть вопросов

База одна для всех: вы оператор ПДн своих работников и работодатель. Каждый ответ «да» добавляет к базе слой отраслевых норм. Отметьте свои ответы, затем найдите строки в таблице ниже.

Если «да» — какие нормы добавляются
Ответ «да»НормыЧто читать
Всем (база)п. 6 ч. 1 ст. 18.1 и ст. 21 152-ФЗ⁠[L14]⁠[L16]; ст. 22, 68, 86 ТК⁠[L61]⁠[L64]; ст. 11 98-ФЗ, если введена коммерческая тайна⁠[L70]глава 4, глава 5, глава 6
1. ГИСПриказ ФСТЭК № 117: пп. 14 «д», 26, 56–58, 66–67⁠[L80]⁠[L81]; приказ ФСБ № 297 — НКЦКИ за 24 ч⁠[L87]; ПП № 211 для госорганов⁠[L33]глава 10, приложение E
2. Субъект КИИст. 9 187-ФЗ — информирование НКЦКИ, ч. 4 — госорганы и госкомпании⁠[L75]; приказ ФСБ № 547 — 24 ч⁠[L85]; для КИИ — ст. 13.12.2 КоАП и ст. 274.1 УК⁠[L46]⁠[L57]глава 5, глава 6, приложение C
3. Значимые объектыПриказ ФСТЭК № 235, пп. 15, 16, 25, 29–32⁠[L77]; № 220 с 01.03.2027⁠[L78]; № 239: п. 13.7, ИПО.0–ИПО.4⁠[L79]; НКЦКИ — 3 ч⁠[L85]глава 10, приложение E
4. ФинансыГОСТ Р 57580.1: РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4⁠[L96]; 851-П, 757-П, 821-П, 802-П⁠[L97]⁠[L98]⁠[L99]⁠[L100]; п. 7.7 716-П⁠[L101]приложение E, приложение C
5. Указ № 250Указ № 250, п. 1 «в», 2, 6⁠[L88]; ПП № 1272: п. 7 «к», 10 «ж», 11 «б»⁠[L89]глава 13, глава 5
6. СКЗИИнструкция ФАПСИ № 152, п. 21⁠[L92]; ст. 10 63-ФЗ — ключ ЭП⁠[L114]глава 10, приложение C

Ответы складываются. Банк с объектами КИИ живёт сразу в трёх слоях: ПДн, КИИ и требования Банка России. Больница-госучреждение — в слоях ГИС и ПДн, плюс врачебная тайна⁠[L122] (приложение E).

Если на все шесть вопросов ответ «нет»

Остальные обязанности — ознакомить под роспись с локальными нормативными актами (ЛНА) по ИБ, с порядком обработки ПДн работников и с режимом коммерческой тайны⁠[L61]⁠[L64]⁠[L70]. Форму, частоту и проверку знаний закон не задаёт⁠[L14].

Приказы ФСТЭК № 117, 235 и 239 для вас не обязательны, но дают готовый каркас программы: какие формы обучения бывают, что считать результатом, как часто проверять знания. Главная логика для вас — доказательство мер до инцидента: юрлицо виновно, если не приняло всех зависящих от него мер⁠[L43] (глава 5).

Что обязательно почти для всех: ознакомление под роспись

Ознакомление — самая частая и самая проверяемая обязанность. Её требуют ТК, 152-ФЗ, 98-ФЗ и ПП № 687, и у каждого акта свой круг работников. Проверочный лист Роскомнадзора спрашивает о части из них: о мерах по ст. 18.1 152-ФЗ, об ответственном по ст. 22.1, об информировании по ПП № 687 и об ознакомлении по п. 8 ст. 86 ТК⁠[L31] (приложение G).

Кого знакомить и чем это доказать
НормаЧто требуетКогдаЧем доказать
ТК, ст. 22 и ч. 3 ст. 68⁠[L61]Ознакомить под роспись с ЛНА, связанными с работой; при приёме — до подписания трудового договора.При приёме и при каждой новой редакции ЛНАЛисты ознакомления или записи в кадровом ЭДО
ТК, п. 8 ст. 86⁠[L64]Ознакомить под роспись с документами о порядке обработки ПДн работников, об их правах и обязанностях в этой области.При приёме и при изменении порядкаЛист ознакомления с положением о ПДн работников
152-ФЗ, п. 6 ч. 1 ст. 18.1⁠[L14]Ознакомить с законодательством о ПДн, политикой и ЛНА и (или) обучить работников, непосредственно обрабатывающих ПДн.Закон не задаёт; логично — до допуска к ПДнПеречень допущенных к ПДн, отметка об ознакомлении до допуска, программа
152-ФЗ, п. 2 ч. 4 ст. 22.1⁠[L18]Ответственный за организацию обработки ПДн доводит до работников законодательство, ЛНА и требования к защите ПДн.Закон не задаётПриказ о назначении, план информирования, рассылки с адресатами
98-ФЗ, ч. 1 ст. 11⁠[L70]Ознакомить под расписку с перечнем сведений, составляющих коммерческую тайну, режимом и мерами ответственности.При допуске к коммерческой тайнеРасписки, обязательство о неразглашении
ПП № 687, п. 6⁠[L32]Проинформировать лиц, обрабатывающих ПДн на бумаге, в том числе по договору, о факте, категориях и правилах обработки.Срок не заданЛист информирования
ТК, ст. 312.3⁠[L156]С дистанционным работником — ознакомление под роспись, обменом электронными документами или в форме из коллективного договора, ЛНА, трудового договора.Как для всех работниковЭлектронные документы обмена или лист ознакомления

Отчёт учебной платформы заменяет подпись об ознакомлении, только если выполнены три условия: система указана в ЛНА об электронном документообороте, работник дал на него письменное согласие (кроме принятых после 31.12.2021 без трудового стажа) и заключено соглашение о простой электронной подписи⁠[L62]. Иначе сертификат доказывает обучение, но не ознакомление с ЛНА (глава 10).

Карта применимости: кто что обязан

Одна и та же тема — обучение, уведомление, надзор — в разных режимах решается разными актами. Первая вкладка — самый частый случай: коммерческая компания, у которой есть только ПДн.

Нормы об обучении, сроки уведомления и надзор по режимам
Любой оператор ПДн
ОрганизацияОбучение и осведомлённостьУведомление об инцидентахНадзор
Любой оператор ПДн, в том числе коммерческая компанияп. 6 ч. 1 ст. 18.1 152-ФЗ — только работники, обрабатывающие ПДн, «и (или)»⁠[L14]; п. 2 ч. 4 ст. 22.1 — ответственный доводит требования⁠[L18]; ст. 22, 68, п. 8 ст. 86 ТК — ЛНА под роспись⁠[L61]⁠[L64]; п. 6 ПП № 687 — бумажная обработка⁠[L32]; ст. 11 98-ФЗ — если введена коммерческая тайна⁠[L70]РКН через Портал ПДн: 24 ч и 72 ч с момента выявления, досылка сведений — 3 рабочих дня⁠[L16]⁠[L23]; подключённые к ГосСОПКА — НКЦКИ за 24 ч⁠[L24]РКН; проверочный лист — приказ № 253⁠[L31]

Госсектор: две опоры для учебных атак

Приказ ФСТЭК № 117 действует с 01.03.2026 и касается ГИС, иных информационных систем госорганов, ГУП и госучреждений, а также муниципальных ИС, если иное не установлено законодательством⁠[L80]. Это единственный нормативный правовой акт, где учебная рассылка названа прямо: «имитационные рассылки» на служебные адреса входят в перечень мероприятий, которые «должны включать» (п. 56 «в»)⁠[L80]. Методический документ ФСТЭК от 12.04.2026 называет такие рассылки «усилением» по решению оператора⁠[L82]; мы исходим из текста приказа.

Вторая опора — контроль защищённости. Тестирование с моделированием актуальных угроз и плановые тренировки работников (п. 66 «в», «г») дают основание для учений, а отчёт по п. 67 связывает их со сроками⁠[L80]. Одна кампания может закрыть и п. 56 «в», и п. 66 «г», если это прописано в регламенте — так мы читаем приказ (глава 9).

Приказ ФСТЭК № 117: что касается людей
ПунктЧто требуетЧем доказать
п. 14 «д», п. 26⁠[L80]Порядок повышения знаний — в регламентах; регламенты доводятся до пользователей и подрядчиков.Регламент, листы ознакомления
п. 56⁠[L80]Мероприятия «должны включать»: а) памятки и баннеры; б) лекции, семинары, игры; в) имитационные рассылки на служебные адреса и иные служебные средства коммуникаций; г) тренировки.План мероприятий, отчёты кампаний и тренировок
п. 57⁠[L80]Способы, периодичность и формы оценки знаний — в регламентах. Оценка — не реже раза в 3 года или после компьютерного инцидента; у кого знаний нет — повторное обучение.Результаты оценки с датами, журнал повторного обучения
п. 66 «в», «г», п. 67⁠[L80]Контроль защищённости: тестирование «путём моделирования реализации актуальных угроз» и плановые тренировки работников. Не реже раза в 3 года или после инцидента; отчёт — руководителю за 3 рабочих дня, в ФСТЭК за 5 рабочих дней.Отчёт о контроле с датами отправки
п. 58⁠[L81]С 01.09.2026 — требования к подрядчику: требования оператора, запрет копирования, требования по Узи.Договор с подрядчиком, его самооценка Узи

Требования распространяются не только на операторов. Информационная система, в которую передаётся информация ограниченного доступа из ГИС, должна им соответствовать (п. 2), подрядчик оператора получает требования по п. 58⁠[L80]⁠[L81]. Показатель зрелости (Узи) оператор ГИС сейчас, по действующему п. 32, рассчитывает сам не реже раза в 2 года⁠[L80]; с 01.03.2027 новая редакция п. 32 возлагает расчёт Узи на подрядчика — до доступа и далее раз в 2 года⁠[L81]. Как Узи оценивает обучение и кто считает его после 01.03.2027 (с вопросом юристу), — в главе 2.

Норма → требование → чем доказать

Проверка и суд спрашивают не «обучали ли вы», а «чем это подтверждается». Ниже — нормы о людях и артефакты, которые их закрывают. Полная таблица по всем режимам — в приложении D.

Требование → чем доказать → артефакт
НормаТребованиеЧем доказатьАртефакт
152-ФЗ, п. 6 ч. 1 ст. 18.1⁠[L14]Ознакомить работников, непосредственно обрабатывающих ПДн, с законодательством, политикой и ЛНА и (или) обучить их.Касается всех операторов ПДн.Каждый допущенный к ПДн ознакомлен (срок закон не задаёт, рекомендуем — до допуска); понятно, чему учили.Перечень допущенных, листы ознакомления, программа, отчёты о прохождении.
152-ФЗ, ч. 3–6 ст. 6⁠[L2]Поручение обработки — с согласия субъекта, если иное не предусмотрено федеральным законом. В поручении: перечень ПДн и действий, цели, конфиденциальность, соблюдение ч. 5 ст. 18, ст. 18.1 и 19, документы о мерах по запросу, в том числе до начала обработки, уведомление оператора об инцидентах. Перед работником отвечает оператор (ч. 5), при иностранном обработчике — оба (ч. 6).Касается операторов, которые передают ПДн платформе или другому подрядчику.Все обязательные условия есть в договоре; основание передачи оформлено.Договор поручения (приложение B), отдельные согласия работников (приложение F).
152-ФЗ, ч. 3.1 ст. 21⁠[L16]⁠[L23]⁠[L24]Два уведомления Роскомнадзора с момента выявления утечки: за 24 часа — инцидент, причины, вред, меры, контакт; за 72 часа — результаты расследования и лица, чьи действия стали причиной. Подача — через Портал ПДн; подключённые к ГосСОПКА уведомляют НКЦКИ за 24 часа.Касается всех операторов ПДн.Маршрут «работник сообщил → ИБ оценила → решение об уведомлении» описан и отрепетирован.Регламент реагирования, журнал сообщений работников со временем, протокол учения (глава 6).
КоАП, ч. 10–18 ст. 13.11⁠[L34]Штрафы за неуведомление о намерении обрабатывать ПДн, за неуведомление об утечке, за утечку и повторную утечку.Касается юрлиц-операторов, включая ГУП. В госорганах, учреждениях и иных НКО — только должностных лиц.Это цена нарушения, а не требование к обучению. Доказывать нужно меры, принятые до инцидента.Расчёт экспозиции по категориям и объёмам ПДн.
КоАП, ч. 3.4-2 ст. 4.1⁠[L36]Оборотный штраф назначается в размере 1/10 минимального, но не менее 15 и не более 50 млн ₽, если одновременно выполнены три условия: в каждом из трёх календарных лет до года выявления расходы на мероприятия по ИБ, проведённые лицензиатами ФСТЭК (ТЗКИ) или ФСБ либо самим оператором с такой лицензией, — не меньше 0,1% годовой выручки (у банка — капитала); соблюдение требований к защите ПДн в ИСПДн подтверждено документально в течение 12 месяцев до выявления; нет отягчающих обстоятельств по прим. 5 к ст. 13.11.Касается только оборотных штрафов по ч. 15 и 18 ст. 13.11.Все три условия выполнены к моменту выявления нарушения и подтверждены документами; после утечки их уже не исправить.Расходы на ИБ по годам за три года, договоры и лицензии исполнителей, документ о соблюдении требований не старше 12 месяцев на момент выявления.
Приказ ФСТЭК № 235, пп. 15, 16⁠[L77]⁠[L78]Довести до работников организационно-распорядительные документы; не реже раза в год проводить мероприятия по повышению знаний; знакомить с документами представителей подрядчиков. Редакция от 20.04.2023; с 01.03.2027 приказ № 220 добавляет Кзи, Узи и Узи подрядчиков.Касается субъектов КИИ со значимыми объектами.Мероприятия запланированы на год и проведены; подрядчики ознакомлены.Годовой план и отчёт, протоколы, листы ознакомления, в том числе подрядчиков.
Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4⁠[L79]Информировать об угрозах, доводить требования, обучать с практическими занятиями, контролировать осведомлённость. Периодичность задаёт сам субъект в своих документах.Касается значимых объектов КИИ. ИПО.3 (практические занятия) — только для 1-й и 2-й категорий.Периодичность записана в документах и соблюдается; есть результаты контроля.Регламент ИПО, протоколы практических занятий, результаты тестов и учебных атак.
Приказ ФСТЭК № 117, пп. 14 «д», 56, 57, 66–67⁠[L80]⁠[L81]Порядок повышения знаний — в регламентах. Формы: памятки, лекции и игры, имитационные рассылки на служебные адреса, тренировки. Оценка знаний — не реже раза в 3 года или после инцидента; контроль защищённости с моделированием угроз и тренировками — с той же периодичностью (п. 67).Касается ГИС, ИС госорганов, ГУП, госучреждений, муниципальные ИС; получателей информации из ГИС (п. 2); подрядчиков — в объёме требований, которые им устанавливает оператор (п. 58).Регламент с формами и периодичностью; результаты оценки; список обученных повторно.Регламент, отчёты кампаний, результаты оценки, журнал повторного обучения, отчёт по п. 67.
Методики ФСТЭК: Кзи и Узи⁠[L84]⁠[L83]⁠[L80]⁠[L81]⁠[L78]Кзи не содержит показателей осведомлённости, но группа «Защита пользователей» обнуляется, если на пентесте или учениях доступ получен через учётную запись пользователя. Узи прямо оценивает обучение: 1 балл — утверждённая программа по категориям работников с контролем знаний и умений.Касается операторов ГИС (Узи — по действующему п. 32 приказа № 117 до 28.02.2027, затем их подрядчиков), значимых КИИ и их подрядчиков — с 01.03.2027; операторов ИСПДн — добровольно, если иное не установит нормативный акт.Программа утверждена и разбита по категориям; контроль знаний и умений проводится.Утверждённая программа, результаты контроля, отчёт об оценке Узи (глава 2).
ГОСТ Р 57580.1; 851-П, 757-П, 821-П, 802-П; п. 7.7 716-П⁠[L96]⁠[L97]⁠[L98]⁠[L99]⁠[L100]⁠[L101]РЗИ.15 — обучение ответственных; РЗИ.16 — осведомлённость работников; КЗИ.7 — проверка знаний; КЗИ.8 — фиксация свидетельств; РИ.4 — правила приёма сообщений от работников и клиентов. П. 7.7 716-П — осведомлённость, обучение, навыки, рассмотрение обращений работников.Касается банков, НФО, субъектов НПС и участников СБП. Изменения 821-П — с 01.10.2026; уровни НФО и филиалов иностранных банков — с 01.01.2027, все МФО — с 01.01.2028.Меры выполнены на установленном уровне защиты; свидетельства сохранены.Программы, журналы инструктажей, протоколы проверок знаний, журнал обращений работников.

Нужно ли согласие работников на поручение обработки платформе, закон прямо не говорит. Книга исходит из осторожной позиции — отдельное письменное согласие; почему и какие вопросы задать юристу, — в главе 4.

Минимальный пакет доказательств

Храните пакет не меньше срока давности по ст. 13.11 КоАП — 1 год — с запасом на обжалование⁠[L39]; акты об уничтожении ПДн — 3 года⁠[L21]. Для смягчения по ч. 3.4-2 ст. 4.1 КоАП нужны документы о расходах на ИБ за три календарных года и подтверждение соблюдения требований не старше 12 месяцев на момент выявления⁠[L36].

Чего нормы не дают

  • Частоту учебных атак не задаёт ни один приказ: № 117 и № 239 отдают её регламентам и документам организации⁠[L80]⁠[L79]. Заданы только сроки вокруг: мероприятия по знаниям в значимых КИИ — не реже раза в год⁠[L77], оценка знаний в госсекторе — не реже раза в 3 года или после инцидента⁠[L80].
  • Кзи от учебных атак не растёт: показателей осведомлённости в методике нет. Зато он может упасть: если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется⁠[L84].
  • Узи, наоборот, оценивает обучение прямо, но в пороги уровней «Обучение» входит только с 3-го уровня⁠[L83] (глава 2).
  • Смягчение оборотного штрафа не отдано на усмотрение суда: при трёх условиях штраф назначается в размере 1/10 минимального, но не менее 15 и не более 50 млн ₽. Но касается оно только ч. 15 и 18 ст. 13.11 и только если все три условия выполнены одновременно к моменту выявления нарушения: расходы считаются за три календарных года до года выявления, проверка соответствия — за 12 месяцев до выявления⁠[L36]. После утечки их уже не исправить.
  • Автоматического соответствия не даёт ни одна платформа. Соответствие — это документы, процесс и их исполнение.
04

Учебные атаки законно: безопасная гавань

Нормы — по состоянию на 26.09.2026

Учебная атака — это обработка персональных данных работников, и она касается их рабочей переписки. Глава даёт руководителю ИБ и юристу консервативный порядок запуска с учётом 152-ФЗ, ТК, УК, ГК и закона «О связи» и честно показывает, где закон молчит.

Статус: прямой нормы нет

Закон не запрещает учебные атаки и прямо их не разрешает. Судебных актов и разъяснений Роскомнадзора именно об учебном фишинге мы не нашли. Единственный нормативный акт, который прямо называет такие рассылки, — приказ ФСТЭК № 117 для госсектора⁠[L80].

На чём держится программа в разных режимах
РежимОпораНормаСтатус
Коммерческая компанияПрямой нормы нет. Программа держится на локальном нормативном акте (ЛНА), целях обработки ПДн работников по ст. 86 ТК и основаниях ст. 6 152-ФЗ.ст. 86 ТК; ст. 6 152-ФЗ⁠[L64]⁠[L2]Толкование
ГИС, ИС госорганов, ГУП, госучреждений, муниципальные ИСИмитационные рассылки на служебные адреса и иные служебные средства коммуникаций прямо названы среди обязательных мероприятий.п. 56 «в» приказа ФСТЭК № 117, с 01.03.2026⁠[L80]Норма
Значимые объекты КИИМеры ИПО.3 (практические занятия, для 1-й и 2-й категорий) и ИПО.4 (контроль осведомлённости). Учебная атака — один из способов их выполнить.ИПО.3, ИПО.4 приказа ФСТЭК № 239⁠[L79]Толкование

Поэтому всё, что ниже, — консервативная «безопасная гавань»: порядок, который снижает риски по 152-ФЗ, ТК, УК, ГК и закону «О связи», но не исключает их. Это рекомендация АВАТЕК, а не норма. Где закон молчит, мы пишем «по нашему прочтению» и ставим вопрос юристу.

Шесть документов до первой кампании

Учебная атака обрабатывает данные работников: адрес, должность, подразделение, действия и время реакции. Значит, программа встраивается в режим 152-ФЗ и гл. 14 ТК так же, как любая новая HR-система.

Документы программы
ДокументЧто закрепитьНорма
Положение об имитационных атаках (ЛНА)Цели, каналы, фиксируемые события, роли, сроки хранения, запреты. Работники ознакомлены под роспись, при приёме — до подписания трудового договора. Шаблон — приложение A.ст. 22, ч. 3 ст. 68 ТК⁠[L61]
Политика обработки ПДнНовая цель «программа повышения осведомлённости»: перечень ПДн, категории работников, способы, сроки, порядок уничтожения. Политика опубликована.п. 2 ч. 1, ч. 2 ст. 18.1 152-ФЗ⁠[L14]
Уведомление Роскомнадзора об обработкеОбновлено не позднее 15-го числа месяца, следующего за изменением. В нём — основание, место нахождения БД, трансграничная передача, если есть.ч. 7 ст. 22 152-ФЗ; приказ РКН № 180⁠[L17]⁠[L22]
Акт оценки вредаОформлен до запуска. Обработка в дополнительной цели — средняя степень; скоринг и прогноз поведения на обезличенных данных, поручение иностранному лицу — высокая. Какая степень у вашей программы — решает оценка.п. 5 ч. 1 ст. 18.1 152-ФЗ; приказ РКН № 178⁠[L14]⁠[L20]
Поручение обработки вендоруПеречень ПДн и действий, цели, конфиденциальность, БД в России, документы по запросу, уведомление об инцидентах. Чек-лист — приложение B.ч. 3 ст. 6 152-ФЗ⁠[L2]
Отдельные согласия — там, где нужныПередача данных облачному вендору, личные номера, изображение и голос руководителя. Шаблоны — приложение F.ч. 1, 4 ст. 9 152-ФЗ; 156-ФЗ⁠[L3]⁠[L4]

Ознакомление через ЭДО заменяет подпись, только если выполнены три условия: система включена в ЭДО по ЛНА, работник дал письменное согласие на ЭДО, есть соглашение о простой электронной подписи⁠[L62]. Иначе отчёт платформы доказывает обучение, но не ознакомление. Дистанционных работников знакомят в порядке ст. 312.3 ТК, в том числе обменом электронными документами⁠[L156].

Предупреждать о датах и сценариях отдельных кампаний не нужно: ТК требует ознакомить с ЛНА, а не с шаблонами писем⁠[L61]. Работник должен знать, что программа есть, какие события фиксируются, кто видит его результаты и как они используются.

Основание обработки: на чём стоит программа

Доказывать основание обработки обязан оператор (ч. 3 ст. 9 152-ФЗ)⁠[L3]. Опора, которую мы предлагаем обсудить с юристом, складывается из четырёх частей:

  • п. 2 ч. 1 ст. 6 152-ФЗ — исполнение обязанностей оператора: ознакомление и (или) обучение работников по п. 6 ч. 1 ст. 18.1, для ГИС, КИИ и банков — отраслевые требования⁠[L2]⁠[L14];
  • п. 5 ч. 1 ст. 6 — трудовой договор и должностная инструкция, где записаны обязанности по ИБ⁠[L2];
  • п. 7 ч. 1 ст. 6 — законный интерес оператора, как дополнительное основание с письменной оценкой соразмерности⁠[L2];
  • цели п. 1 ст. 86 ТК — получение образования, контроль количества и качества работы, сохранность имущества⁠[L64].

Прямой нормы об учебных атаках среди этих оснований нет — это наше прочтение. Сильная сторона такой опоры: она не зависит от согласия, которое работник вправе отозвать.

Минимизация: события, а не содержимое

Обработка ограничивается заранее определёнными целями, объём данных не должен быть избыточным, хранение — не дольше, чем нужно для цели (ст. 5 152-ФЗ)⁠[L1]. Для учебных атак это четыре настройки платформы и ЛНА.

  • Фиксируются только события: доставлено, открыто, переход, открытие вложения, «данные введены», сообщено. Пароли, значения полей и тексты ответов не передаются и не хранятся; проверку ввода делайте в браузере⁠[L1].
  • Результаты учебных атак не объединяются с базами оценки персонала и премирования: базы с несовместимыми целями объединять нельзя⁠[L1].
  • Срок хранения персональных результатов закон не задаёт — запишите его в ЛНА. По достижении цели данные уничтожаются не позднее 30 дней (ч. 4 ст. 21 152-ФЗ)⁠[L16].
  • Уничтожение подтверждается актом и выгрузкой из журнала, в том числе у лица, которое обрабатывает ПДн по поручению оператора (обработчика); документы хранятся 3 года (приказ РКН № 179)⁠[L21].

Персональные результаты видят только роли, названные в ЛНА: ПДн работника передаются внутри организации только уполномоченным лицам (ст. 88 ТК)⁠[L64]. Руководителям — агрегаты по группам; порог группы — в главе 8.

С 01.09.2025 согласие на обработку ПДн оформляется отдельно от иных информации и документов (ч. 1 ст. 9 152-ФЗ в ред. 156-ФЗ)⁠[L3]⁠[L4]. Встроить его в трудовой договор или лист ознакомления с положением больше нельзя. Прежний тезис Роскомнадзора о согласии «в тексте трудового договора» устарел⁠[L29].

Согласие — слабое основание: работник вправе его отозвать. Но отзыв не останавливает обработку, если у неё есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9)⁠[L3]. Поэтому стройте программу так, чтобы она работала без согласия, а согласие берите только на то, что без него рискованно.

Где книга рекомендует отдельное согласие
СитуацияЧто делатьНормаШаблон
Данные работников передаются облачному вендору платформыОтдельное письменное согласие каждого работника — осторожная позиция книги. Закон разрешает поручение «с согласия субъекта, если иное не предусмотрено федеральным законом». По давней позиции Роскомнадзора, при передаче кадрового учёта сторонней организации работодатель получает согласие работников.ч. 3 ст. 6 152-ФЗ; разъяснения РКН⁠[L2]⁠[L29]F.1
Учебные SMS, звонки или сообщения на личный номер и в личный мессенджерОтдельное согласие работника. На SMS-рассылки и массовые вызовы нужно предварительное согласие абонента.ст. 9 152-ФЗ; ст. 44.1, 44.1-1 126-ФЗ⁠[L3]⁠[L113]F.2
Имя, изображение или голос руководителя в сценарии «фейк-босс»Отдельное письменное согласие руководителя: цель, аудитория, каналы, срок, запрет иного использования.ст. 19, 152.1 ГК⁠[L72]⁠[L71]F.3
В кампанию включены работники подрядчикаПисьменное подтверждение подрядчика, что у него есть основание передать данные своих работников.ч. 8 ст. 9 152-ФЗ⁠[L3]F.4
Сведения о работнике из соцсетей и других внешних источниковНе собираем. Иначе нужны письменное согласие работника и уведомление о получении данных не от него.п. 3 ст. 86 ТК; ч. 3 ст. 18 152-ФЗ⁠[L64]⁠[L12]—

Светофор легенд

Прогоните каждый шаблон из библиотеки через три цвета до того, как он попадёт в кампанию. Жёлтый цвет значит: легенда допустима, но только с условием, записанным в карточке кампании (глава 9).

Светофор легенд
  • Можно

    Легенды
    Рабочая рутина: «согласуйте запрос», счёт или акт от вымышленного поставщика, смена пароля во внутренней системе, доставка
    Каналы
    Служебная почта и служебные средства коммуникаций⁠[L80]
    Условие
    Нейтральный учебный домен; после клика — страница разбора с названием компании и программы
  • С условиями

    Письмо от имени руководителя
    Имя реального человека — с его письменного согласия⁠[L72]; изображение и голос — отдельное согласие по шаблону F.3⁠[L71]
    SMS и звонки
    SMS — через агрегатора по договору; звонки — живые, с корпоративного номера; личные номера — с согласия⁠[L113]
    Вложения с кодом, USB
    Только на устройствах компании или с письменного согласия владельца устройства⁠[L55]
    «Ведомство»
    Обобщённое, без герба, реквизитов и имитации ЕСИА; нейтральный домен
  • Нельзя

    Данные
    Утёкшие базы и «пробивы»⁠[L53], личные страницы работников в соцсетях⁠[L64]
    Чужое оформление
    Реальные банки и Госуслуги, чужие логотипы, вёрстка и сходные домены⁠[L73], госсимволика⁠[L52]
    Действия
    Реальные платёжные распоряжения; вход с учётными данными, введёнными на учебной странице

Красные линии и их основания

Эти действия превращают учебную атаку в настоящее правонарушение или в спор, который компания не выиграет. Основания разные — от УК до правил регистрации доменов.

Чего не делать в учебных атаках
Чего не делатьПочемуОснование
Персонализировать письма по утёкшим базам и «пробивам»Незаконные сбор, хранение и использование компьютерной информации с ПДн, полученной неправомерным доступом или иным незаконным путём, — ст. 272.1 УК, по ч. 1 до 4 лет лишения свободы. Минцифры пишет, что статья не ограничивает работу ИБ-специалистов при законных основаниях; по нашему прочтению, данные из утечек под эту оговорку не подпадают.ст. 272.1 УК⁠[L53]⁠[L139]
Собирать сведения о работниках из соцсетей (OSINT)Данные получены не от работника: нужны уведомление и письменное согласие. Законность обработки общедоступных данных доказывает тот, кто их обрабатывает. Есть риск по ст. 152.2 ГК.ч. 3 ст. 18, ст. 10.1 152-ФЗ; п. 3 ст. 86 ТК⁠[L12]⁠[L5]⁠[L64]⁠[L71]
Входить в системы с учётными данными, которые работник ввёл на учебной страницеНеправомерный доступ к компьютерной информации. Правильнее не получать эти данные вовсе.ст. 272 УК⁠[L54]
Нагрузка, которая уничтожает, блокирует, изменяет, копирует данные или отключает защитуПо разъяснению Пленума ВС, состава ст. 273 УК нет, если программа используется на своих устройствах или с согласия собственника устройства, без цели неправомерного доступа и без несанкционированных уничтожения, блокирования, модификации, копирования информации или нейтрализации средств защиты. Нагрузка с такими последствиями под это разъяснение не подпадает.п. 11 Пленума ВС № 37⁠[L55]
Регистрировать домены, сходные с чужими товарными знаками; копировать логотипы и страницы входаДоменное имя — способ использования знака, вёрстка и логотип — объекты авторского права; компенсация до 10 млн ₽. Регистратор вправе прекратить делегирование фишингового домена.пп. 5 п. 2 ст. 1484, ст. 1259 ГК; п. 5.7 Правил КЦ⁠[L73]⁠[L74]
Использовать герб, флаг, реквизиты госорганов, имитировать ЕСИА и ГосуслугиСт. 17.10 КоАП касается порядка официального использования флага, герба и гимна России — юрлицу 100–150 тыс. ₽. Реквизиты госорганов и имитацию ЕСИА она не охватывает, а применимость к внутренним учебным письмам практикой не подтверждена. Но риск и ущерб доверию к госсервисам того не стоят.ст. 17.10 КоАП⁠[L52]
Рассылать учебные SMS и делать массовые звонки без согласия абонента; подменять номерSMS-рассылки и массовые вызовы — только с предварительного согласия абонента; номер передаётся неизменным, звонки юрлиц маркируются. По нашему прочтению, для корпоративных SIM абонент — компания, для личных номеров — работник.ст. 44.1, 44.1-1 126-ФЗ⁠[L113]
Учебные атаки через иностранные мессенджеры — в банках, НФО, НПС, госкомпаниях, у операторов связиЭтим организациям запрещено информировать граждан через иностранные мессенджеры и передавать через них ПДн. Штраф по ст. 13.11.2 КоАП — юрлицу 100–700 тыс. ₽; применимость к учебным сообщениям практикой не установлена.ч. 1 ст. 15 41-ФЗ; ч. 8 ст. 10 149-ФЗ; ст. 13.11.2 КоАП⁠[L105]⁠[L106]⁠[L50]
Имитировать реальную рекламную акцию на личных номерахУчебная рассылка работникам, как правило, не реклама — вывод по аналогии с руководством ФАС. Риск появляется, если сценарий копирует реальную акцию и идёт на личные номера.руководство ФАС; ст. 18 38-ФЗ⁠[L121]

Сценарии «фейк-босс» с синтезированным голосом или видео требуют ещё и правил об ИИ — они в главе 11.

Этика: учебная атака не должна ранить

Рекомендация АВАТЕК: пять тем не годятся для учебных атак. Письмо на такую тему измеряет не навык, а страх, и разрушает доверие к программе. Пять честных правил держат программу в рамках.

Темы, которые исключаем

  • Мобилизация, повестки, силовые органы
  • Болезнь, смерть, медицинские обследования
  • Увольнения, зарплата, премии
  • Семья и дети
  • Помощь пострадавшим

Честные правила

  • Работники знают о программе из положения — без дат и сценариев.
  • Персональные результаты видит узкий круг людей, и он записан в положении.
  • Никаких публичных списков «попавшихся».
  • Ошибка ведёт к разбору и курсу, а не к наказанию.
  • Сообщившему — быстрая благодарность, даже если он сначала кликнул.

После ошибки: разбор, а не наказание

Автоматических санкций по результатам учебных атак быть не должно. Решения, которые порождают юридические последствия или затрагивают права, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ)⁠[L11]; то же правило есть в п. 6 ст. 86 ТК⁠[L64]. По нашему прочтению, автоматически назначенный курс прав не затрагивает, а автоматическое ограничение доступа или премии — затрагивает (вопрос юристу — в главе 8).

Нельзя или рискованно

  • Штрафовать работника: взыскания по ТК — замечание, выговор, увольнение; штрафа среди них нет, а взыскания, не предусмотренные федеральными законами, уставами и положениями о дисциплине, применять нельзя⁠[L65].
  • Вывешивать «доски позора» и рейтинги кликнувших: это передача ПДн внутри организации, а она допустима только по ЛНА и только уполномоченным лицам. Наш шаблон положения публикацию запрещает⁠[L64].
  • Привязывать премию к результатам учебных атак. Прямого запрета нет, но связка спорит с целями обработки, ст. 16 152-ФЗ и п. 6 ст. 86 ТК⁠[L1]⁠[L11]⁠[L64].
  • Наказывать за сам клик: по нашему прочтению, клик в учебном письме сам по себе проступком не является.

Так можно

  • Разбор после клика, короткий курс, повторное обучение — решения принимает человек.
  • Взыскание за нарушение обязанности, закреплённой в ЛНА, с которым работник ознакомлен, — по процедуре ст. 193 ТК: объяснение за 2 рабочих дня, сроки 1 и 6 месяцев⁠[L65].
  • Пример такой обязанности: не хранить пароли в открытом файле. Её нарушение — нарушение политики ИБ, если работник ознакомлен с политикой под роспись⁠[L61].

Если ЛНА о премировании связывает снижение премии с дисциплинарным взысканием, снижение возможно только за период взыскания и не более чем на 20% месячной зарплаты (ч. 3 ст. 135 ТК, с 01.09.2025)⁠[L67]. Рекомендуем не связывать премию с учебными атаками вовсе. Подробнее об ответственности работника — в главе 5.

Работники подрядчиков

Если у работников подрядчика есть ваша служебная почта, их тоже можно включить в кампанию — но их данные вы получили не от них. Нужны два документа:

  • уведомление самим работникам о получении их ПДн, если оно требуется (ч. 3 ст. 18 152-ФЗ)⁠[L12];
  • письменное подтверждение подрядчика, что у него есть основание передать вам эти данные (ч. 8 ст. 9)⁠[L3] — шаблон F.4 в приложении F.

Участие в программе запишите в договор с подрядчиком. Остальные требования к подрядчикам — в главе 13.

Тайна переписки и мониторинг

Программа касается переписки в трёх местах: кнопка «Сообщить» пересылает письмо целиком, часто с ПДн третьих лиц, в SOC или вендору; шлюз проверяет почту; DLP контролирует запросы к ИИ-сервисам.

Каждый имеет право на тайну переписки; ограничить его можно только по решению суда (ст. 23 Конституции)⁠[L153]. Нарушение тайны переписки — ст. 138 УК: по ч. 1 штраф до 80 тыс. ₽, по ч. 2 (с использованием служебного положения, из корыстной заинтересованности, группой) — до 4 лет лишения свободы⁠[L154]. Тайна связи по ст. 63 закона «О связи» — обязанность операторов связи; для корпоративной почты работодателя это рамка, а не прямая норма⁠[L155].

Прямой нормы о мониторинге корпоративной почты нет. Консервативная конструкция — пять шагов:

Переписка в программе: пять шагов
  1. Рабочие инструментыЛНА · ознакомление под росписьПочта, мессенджер и ИИ-сервисы компании объявлены рабочими инструментами, личная переписка через них запрещена. Работники уведомлены о проверке писем на шлюзе, о DLP и о том, что пересланное кнопкой «Сообщить» увидит SOC⁠[L61]⁠[L64].
  2. Личное не читаемИБ, SOC, руководителиЛичную переписку и личные аккаунты работников не читаем и не контролируем⁠[L153].
  3. Минимум пересылкиКнопка «Сообщить» → SOC → вендорВ SOC уходят заголовки, ссылки и вложения на анализ. Вендору — только технические признаки, без текста письма и ПДн третьих лиц, если иное не нужно для разбора⁠[L1].
  4. Доступ по ролямРегламент реагированияПересланные письма видят только роли, названные в ЛНА. Сроки хранения — по регламенту реагирования на инциденты.
  5. Третьи лицаПолитика обработки ПДнПДн третьих лиц в пересланных письмах обрабатываются для реагирования на инцидент; цель и основание записаны в политике⁠[L2]⁠[L14].Остаётся: ЛНА с отметками об ознакомлении, список ролей, журнал доступа

Как устроить кнопку «Сообщить» и что отвечать работникам — в главе 12.

Удалённые работники и личные устройства

Работодатель обеспечивает дистанционного работника оборудованием, программами и средствами защиты информации. Работник может работать на своём оборудовании с согласия или ведома работодателя, с компенсацией (ст. 312.6 ТК)⁠[L156]. Для учебных атак это значит:

  • учебные вложения, макросы и съёмные носители — только на устройствах, выданных компанией⁠[L55];
  • на личных устройствах — только письма и ссылки без запуска кода или с письменного согласия владельца устройства (п. 11 Пленума ВС № 37)⁠[L55];
  • с положением дистанционного работника знакомят так, как принято для него: под роспись, обменом электронными документами или в иной форме, предусмотренной коллективным договором, ЛНА или трудовым договором (ст. 312.3 ТК)⁠[L156].

Чек-лист запуска программы

Двенадцать шагов в том порядке, в котором они зависят друг от друга. Первая кампания — после двенадцатой галочки.

05

Ответственность: компания, работник, CISO

Нормы — по состоянию на 26.09.2026

Эта глава — честная карта рисков. Что грозит компании, работнику и лично руководителю ИБ, какие правила меняют сумму и какие документы снижают риск. Суммы — из текста норм, без пересказов.

Обязанности, из которых вырастают эти санкции, — в главе 3. Здесь — цена их нарушения.

Ст. 13.11 КоАП: кто платит и сколько

Суммы — по тексту статьи в редакции КоАП от 26.07.2026⁠[L34]. Ч. 10–18 действуют с 30.05.2025⁠[L35]. Главное различие — между коммерческой компанией и госсектором: в ч. 10–18 они платят по-разному.

Кто платит по ст. 13.11 КоАП

Коммерческая компания платит по ч. 10–18 как юрлицо, включая оборотный штраф за повторную утечку. Должностные лица по этим частям не отвечают⁠[L34]. ГУП и МУП — коммерческие организации, поэтому для них действуют те же суммы⁠[L160].

Ст. 13.11 КоАП: компания, ГУП, МУП
ЧастьНарушениеЮрлицоДолжностное лицо
ч. 1 / 1.1⁠[L34]Обработка без основания или несовместимая с целями сбора; ч. 1.1 — повторно150–300 тыс. ₽ / 300–500 тыс. ₽50–100 тыс. ₽ / 100–200 тыс. ₽
ч. 2 / 2.1⁠[L34]Без письменного согласия, когда оно обязательно, или с нарушением его состава; ч. 2.1 — повторно300–700 тыс. ₽ / 1–1,5 млн ₽100–300 тыс. ₽ / 300–500 тыс. ₽
ч. 3⁠[L34]Политика обработки ПДн не опубликована30–60 тыс. ₽6–12 тыс. ₽
ч. 4⁠[L34]Субъекту не предоставлена информация о его ПДн40–80 тыс. ₽8–12 тыс. ₽
ч. 5 / 5.1⁠[L34]Не исполнено требование уточнить, заблокировать или уничтожить ПДн; ч. 5.1 — повторно50–90 тыс. ₽ / 300–500 тыс. ₽8–20 тыс. ₽ / 30–50 тыс. ₽
ч. 6⁠[L34]Не обеспечена сохранность бумажных носителей, и это повлекло неправомерный доступ50–100 тыс. ₽8–20 тыс. ₽
ч. 8 / 9⁠[L34]ПДн граждан РФ при сборе записаны или хранятся в зарубежных БД; ч. 9 — повторно1–6 млн ₽ / 6–18 млн ₽100–200 тыс. ₽ / 500–800 тыс. ₽
ч. 10⁠[L34]Не уведомили Роскомнадзор о намерении обрабатывать ПДн100–300 тыс. ₽не отвечает (прим. 2)
ч. 11⁠[L34]Не уведомили или несвоевременно уведомили Роскомнадзор об утечке (24 и 72 часа)1–3 млн ₽не отвечает (прим. 2)
ч. 12⁠[L34]Утечка: 1–10 тыс. субъектов и (или) 10–100 тыс. идентификаторов3–5 млн ₽не отвечает (прим. 2)
ч. 13⁠[L34]Утечка: 10–100 тыс. субъектов и (или) 100 тыс. – 1 млн идентификаторов5–10 млн ₽не отвечает (прим. 2)
ч. 14⁠[L34]Утечка: больше 100 тыс. субъектов и (или) больше 1 млн идентификаторов10–15 млн ₽не отвечает (прим. 2)
ч. 15⁠[L34]Утечка по ч. 12–14 лицом, уже подвергнутым наказанию по ч. 12–14, 16–18 или по ч. 151–3% выручки, от 20 до 500 млн ₽не отвечает (прим. 2)
ч. 16⁠[L34]Утечка специальных категорий ПДн, без порога10–15 млн ₽не отвечает (прим. 2)
ч. 17⁠[L34]Утечка биометрических ПДн15–20 млн ₽не отвечает (прим. 2)
ч. 18⁠[L34]Утечка по ч. 16–17 лицом, уже подвергнутым наказанию по ч. 12–17 или по ч. 181–3% выручки, от 25 до 500 млн ₽не отвечает (прим. 2)

ИП по ч. 1.1 и 8–18 отвечают как юрлица (прим. 1). Если оператор — гражданин, для него свои суммы: от 5–10 тыс. ₽ по ч. 10 до 500–800 тыс. ₽ по ч. 18⁠[L34].

Ч. 12 начинается с 1 тыс. субъектов или 10 тыс. идентификаторов⁠[L34]. Какая часть статьи применяется к утечке меньшего объёма, закон прямо не говорит; ч. 1 по тексту исключает только случаи ч. 2 и 11–18⁠[L34]. Это важно лично для руководителя ИБ коммерческой компании: если такую утечку квалифицируют по ч. 1, штраф может получить и должностное лицо — 50–100 тыс. ₽⁠[L34].

Правила, которые меняют сумму

Сумма из таблицы — не окончательный ответ. Общие нормы КоАП её уменьшают, увеличивают или снимают. Семь из них касаются каждого оператора ПДн.

Режимные правила КоАП для ст. 13.11
НормаЧто говоритЧто это значит
ч. 1.3-3 ст. 32.2⁠[L41]Скидки 50% за оплату в течение 20 дней по ст. 13.11 нет.Считайте экспозицию по полной сумме.
ст. 4.1.1⁠[L37]Штраф за впервые совершённое нарушение, выявленное при госконтроле (надзоре), подлежит замене предупреждением, если нет вреда и угрозы вреда по ч. 2 ст. 3.4 и имущественного ущерба. Ст. 13.11 не входит в перечень исключений.Первое нарушение без вреда может обойтись предупреждением. Причинён ли вред при утечке, решает суд, поэтому на замену не рассчитывайте.
ч. 4 ст. 4.1.2⁠[L38]Льгота для малых и микропредприятий не применяется к ч. 1.1 и 8–18 ст. 13.11.Льгота для малого бизнеса при утечке не поможет.
ст. 4.6⁠[L40]Лицо считается подвергнутым наказанию со дня вступления постановления в силу до истечения года после его исполнения.Если прежнее наказание — по ч. 12–18 ст. 13.11, новая утечка в этот период идёт по ч. 15 или 18, с оборотным штрафом.
ч. 1 ст. 4.5⁠[L39]Срок давности по ст. 13.11 — 1 год. Такой же срок — по ст. 13.12, 13.12.1, 13.12.2, 19.7.15.Храните доказательства мер не меньше года, с запасом на обжалование.
ч. 2 ст. 2.1⁠[L43]Юрлицо виновно, если у него была возможность соблюсти правила, но оно не приняло всех зависящих от него мер.Документы программы, созданные до инцидента, — доказательство мер.
ч. 4 ст. 2.1⁠[L43]Юрлицо не отвечает, если за то же нарушение к административной ответственности привлечено его должностное лицо или иной работник, а юрлицо приняло все предусмотренные законом меры.Работает только вместе с доказательством всех мер; «виноват работник» без него не защищает. По нашему прочтению, к ч. 10–18 в коммерческой компании норма не применима: работников по этим частям не привлекают.

Кто рассматривает дела. С 30.05 по 31.12.2025 дела по ст. 13.11 против юрлиц и ИП рассматривали арбитражные суды. С 01.01.2026 их снова рассматривают суды общей юрисдикции: мировые судьи, а после административного расследования — районные суды⁠[L42]⁠[L161]. Норма об арбитражной подсудности говорила только о юрлицах и ИП. Поэтому дела против должностных лиц и граждан, по нашему прочтению, всё это время оставались у мировых судей.

Смягчение оборотного штрафа: три условия

Оборотный штраф по ч. 15 и 18 ст. 13.11 назначается в размере одной десятой минимального штрафа, но не меньше 15 и не больше 50 млн ₽, если одновременно выполнены три условия⁠[L36]. Суд проверяет их при вынесении постановления, но относятся они к периоду до выявления нарушения: исправить их после утечки нельзя. Это не усмотрение суда: при трёх условиях норма обязывает назначить меньшую сумму.

  1. В каждом из трёх календарных лет до года выявления расходы на мероприятия по ИБ составили не меньше 0,1% выручки (у кредитной организации — 0,1% собственных средств (капитала)). Засчитываются работы лицензиатов ФСТЭК России по технической защите конфиденциальной информации (ТЗКИ) или ФСБ России по шифровальным средствам либо самого оператора, если лицензия есть у него⁠[L36]⁠[L157].
  2. Соблюдение требований к защите ПДн в информационных системах подтверждено документально проверкой в течение 12 месяцев до выявления⁠[L36].
  3. Нет отягчающих обстоятельств по примечанию 5 к ст. 13.11: продолжения противоправного поведения вопреки требованию его прекратить и статуса лица, подвергнутого наказанию по ч. 1–11 ст. 13.11, ст. 13.6 или 13.12⁠[L34]⁠[L36].

Первое условие — финансовое, его надо вести три года заранее. Второе — документ, его надо обновлять ежегодно. Третье зависит от истории нарушений. Одно условие без двух других смягчения не даёт.

Что говорит практика

Одно решение, прочитанное в первоисточнике, — постановление Верховного Суда № 5-АД25-119-К2 от 21.01.2026. Утечка случилась через подрядчика. Штраф по ч. 1 ст. 13.11 оставлен в силе: взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ. Утечку подтвердили лишь после запроса надзорного органа⁠[L124].

О решениях по новым ч. 12–18 известно в основном из пересказов в СМИ. Их тексты мы не читали, поэтому суммы и выводы из них в книгу не вошли. Планируйте по тексту закона, а не по отдельным новостям о мягких решениях.

Другие составы КоАП

Ст. 13.11 — не единственная статья, которая касается программы. Штрафы ниже, но часть из них грозит лично работнику и руководителю ИБ, а некоторые — дисквалификацией. Суммы — по редакции КоАП от 26.07.2026.

Прочие составы КоАП: ИБ, КИИ, тайна, доступы
СтатьяСоставГражданинДолжностное лицоЮрлицо
13.12 ч. 2⁠[L44]Несертифицированные ИС, БД, СЗИ там, где сертификация обязательна5–10 тыс. ₽10–50 тыс. ₽50–100 тыс. ₽, возможна конфискация СЗИ
13.12 ч. 6⁠[L44]Нарушение требований о защите информации, в том числе приказов ФСТЭК № 21 и 1175–10 тыс. ₽10–50 тыс. ₽50–100 тыс. ₽
13.12.1 ч. 1 / 2 / 3⁠[L45]Значимые объекты КИИ: требования к безопасности, в том числе обучение / информирование и реагирование / обмен информацией об инцидентах—10–50 / 10–50 / 20–50 тыс. ₽50–100 / 100–500 / 100–500 тыс. ₽
13.12.2⁠[L46]Нарушение правил эксплуатации и доступа к объектам КИИ; дела рассматривает ФСБ России5–10 тыс. ₽10–50 тыс. ₽100–500 тыс. ₽
13.14⁠[L47]Разглашение информации ограниченного доступа лицом, получившим её по службе или работе; применимость к вставке данных в публичный ИИ-сервис — вопрос юристу ниже. Дело возбуждает прокурор5–10 тыс. ₽40–50 тыс. ₽ или дисквалификация до 3 лет100–200 тыс. ₽
13.29.1⁠[L51]Ч. 1: передача абонентского номера иному лицу. Ч. 2: корпоративная связь для лиц без трудового или гражданско-правового договора либо без сведений о пользователях оператору связи30–50 тыс. ₽—100–200 тыс. ₽ (ИП 50–100 тыс. ₽)
13.29.2⁠[L51]Передача иному лицу данных для регистрации или входа пользователя интернета на информационный ресурс30–50 тыс. ₽—100–200 тыс. ₽ (ИП 50–100 тыс. ₽)
13.11.2⁠[L50]Незаконное использование иностранных мессенджеров—30–50 тыс. ₽100–700 тыс. ₽
19.7.15 ч. 1 / 2 / 3⁠[L49]Сведения о категорировании / информация в ГосСОПКА / повторно по ч. 1—10–50 / 10–50 / 50–100 тыс. ₽50–100 / 100–500 / 100–200 тыс. ₽
19.5 ч. 1⁠[L48]Неисполнение предписания надзорного органа300–500 ₽1–2 тыс. ₽ или дисквалификация до 3 лет10–20 тыс. ₽

Уголовная ответственность

По УК отвечают люди: работник, руководитель ИБ, администратор. Для программы важны две вещи. Первая — какие действия работников ИБ сами могут стать составом. Вторая — когда быстрое сообщение помогает человеку.

Статьи УК, которые касаются программы
СтатьяСоставНаказаниеКого касается
272.1⁠[L53]Незаконные использование, передача, сбор, хранение компьютерной информации с ПДн, полученной неправомерным доступом или иным незаконным путём (с 11.12.2024)ч. 1 — до 4 лет; ч. 3, в том числе служебное положение, — до 6; ч. 4, трансграничная передача, — до 8; ч. 5 — до 10Инсайдер, выгрузка баз; персонализация учебных атак по утёкшим базам
272⁠[L54]Неправомерный доступ к компьютерной информациич. 1 — до 2 лет; ч. 4 — до 7 летВход с чужими учётными данными, в том числе перехваченными учебной страницей
273⁠[L55]Создание, использование вредоносных программпо тексту статьиПленум ВС № 37, п. 11: нет состава, если программа работает на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий⁠[L55]
274⁠[L56]Нарушение правил эксплуатации средств хранения и обработки информацииштраф до 500 тыс. ₽ или до 2 лет; при тяжких последствиях — до 5 летРаботник отвечает, только если обязанность соблюдать правила до него доведена: договор, соглашение или акт ознакомления (Пленум ВС № 37, п. 12)⁠[L55]
274.1 ч. 3 / 4⁠[L57]Неправомерное воздействие на КИИ: нарушение правил эксплуатации или доступа, повлёкшее уничтожение, блокирование, модификацию или копирование информации / деяния ч. 1–3 группой или с использованием служебного положениядо 6 лет / 3–8 летРаботники и руководители субъектов КИИ; примечание — только к ч. 3
183⁠[L58]Незаконные получение и разглашение коммерческой, налоговой, банковской тайныч. 2 — до 4 лет; ч. 3 — 2–5 лет со штрафом до 5 млн ₽; ч. 4 — 3–7 летРазглашение тайны, ставшей известной по работе
187 ч. 3–6⁠[L59]Неправомерный оборот средств платежей: «дропы»ч. 3–4 — штраф 100–300 тыс. ₽ или до 3 лет; ч. 5–6 — до 6 летТема обучения; по примечанию 4 клиент банка, впервые совершивший преступление по ч. 3 или 4, освобождается от ответственности, если активно способствовал раскрытию и (или) расследованию и добровольно сообщил о лицах, совершивших другие преступления с его средством платежа
137 ч. 2⁠[L60]Незаконное собирание или распространение сведений о частной жизни; ч. 2 в новой редакции с 06.08.2026 (расчётно)ч. 2 (служебное положение, корысть, группа) — до 4 летУмышленное распространение, например, сведений о здоровье; для компьютерной информации с ПДн — ст. 272.1
138⁠[L154]Нарушение тайны переписки и иных сообщенийч. 1 — штраф до 80 тыс. ₽; ч. 2, в том числе служебное положение, — до 4 летРаботники ИБ, которые читают личную переписку при разборе сообщений

С 20.04.2026 (расчётно) примечание к ст. 274.1 освобождает от уголовной ответственности только по ч. 3 и только при двух условиях: лицо активно способствовало раскрытию и (или) расследованию, в том числе сохранило следы, и в его действиях нет иного состава⁠[L57]. Норма говорит «освобождается»: если оба условия выполнены, освобождение обязательно, а не на усмотрение суда. Выполнены ли они, решают следствие и суд, поэтому в памятках пишем «может освободить». На ч. 4, ст. 13.12.2 КоАП и дисциплинарную ответственность примечание не распространяется⁠[L57].

Узость нормы видна по статистике. В 2024 году по ст. 274.1 как основной статье осуждены 77 человек, из них 64 — по ч. 4, групповые эпизоды и с использованием служебного положения⁠[L147]. На такие деяния примечание не распространяется.

Работник: что можно и чего нельзя

Сам по себе клик в учебном письме, по нашему прочтению, не проступок. Взыскание возможно только за неисполнение по вине работника обязанности, которая закреплена в локальном нормативном акте (ЛНА) или трудовом договоре и с которой он ознакомлен под роспись, и только по процедуре ст. 193 ТК⁠[L65]⁠[L61]. Решение, которое затрагивает права работника, нельзя принять только по автоматическому риск-скору⁠[L11]⁠[L64].

Ответственность работника
ВидЧто возможноНорма
ДисциплинарнаяЗамечание, выговор, увольнение; иные взыскания — только если их вводят федеральные законы, уставы и положения о дисциплине. Штрафы не допускаютсяст. 192–193 ТК⁠[L65]
ПремияСнизить премию в связи с взысканием можно, только если это предусмотрено ЛНА о премировании: за период взыскания и не больше 20% месячной зарплаты (с 01.09.2025)ч. 3 ст. 135 ТК⁠[L67]
МатериальнаяПрямой действительный ущерб в пределах среднего месячного заработка; полная — только в случаях ст. 243ст. 238–243 ТК⁠[L68]
Увольнение за разглашениеРаботодатель доказывает, что сведения — охраняемая тайна, стали известны по работе и работник обязывался их не разглашатьпп. «в» п. 6 ч. 1 ст. 81 ТК⁠[L66]; Пленум ВС № 2, п. 43⁠[L69]
Убытки за коммерческую тайнуНе возмещаются, если разглашение произошло из-за несоблюдения режима работодателем или действий третьих лицч. 5 ст. 11 98-ФЗ⁠[L70]
АдминистративнаяСт. 13.14 — 5–10 тыс. ₽; ст. 13.12.2 — 5–10 тыс. ₽; ст. 13.29.1 и 13.29.2 — 30–50 тыс. ₽КоАП⁠[L47]⁠[L46]⁠[L51]
УголовнаяСт. 272.1, 183, 274, 274.1 — см. таблицу выше; для работников ИБ ещё и ст. 138УК⁠[L53]⁠[L154]

Процедура взыскания. Работодатель запрашивает письменное объяснение; если через 2 рабочих дня его нет, составляется акт. Взыскание — не позднее 1 месяца со дня обнаружения и 6 месяцев со дня проступка. За один проступок — одно взыскание, соразмерное тяжести⁠[L65]⁠[L69].

Пример без суда. Хранение паролей в открытом файле — нарушение политики ИБ, если в ней есть такой запрет и работник ознакомлен с ней под роспись⁠[L61]⁠[L65]. Как записать такую обязанность, чтобы взыскание было защитимо, — в главе 7; чем доказать ознакомление — в главе 10.

Обязанность сообщать. Работник обязан незамедлительно сообщить работодателю о ситуации, которая угрожает сохранности имущества работодателя⁠[L63]. На эту норму опирается правило «сообщи о подозрительном письме». Во втором уведомлении Роскомнадзора об утечке указывают лиц, чьи действия стали причиной, вплоть до ФИО и должности⁠[L16]⁠[L23]. Поэтому быстрое сообщение важно и для самого работника.

CISO лично

Руководитель ИБ отвечает по КоАП как должностное лицо: так КоАП называет работника с организационно-распорядительными функциями⁠[L43]. Главное, что меняет картину, — тип организации. В коммерческой компании личный денежный риск ограничен десятками и сотнями тысяч рублей, в госсекторе он доходит до 2 млн ₽⁠[L34].

Личный риск руководителя ИБ
ГдеЧто грозитНорма
Коммерческая компания, ст. 13.11По ч. 10–18 не отвечает. По ч. 1 — 50–100 тыс. ₽, по ч. 2 — 100–300 тыс. ₽, по ч. 8 — 100–200 тыс. ₽ст. 13.11 КоАП⁠[L34]
Госорган, учреждение, госкорпорация, ст. 13.11По ч. 10–18 — от 30–50 тыс. ₽ (ч. 10) до 1,5–2 млн ₽ (ч. 18); штрафа юрлица по этим частям нетприм. 2–3 к ст. 13.11⁠[L34]⁠[L160]
Защита информации и КИИСт. 13.12 ч. 6 — 10–50 тыс. ₽; ст. 13.12.1 — 10–50 тыс. ₽, по ч. 3 — 20–50 тыс. ₽; ст. 13.12.2 — 10–50 тыс. ₽КоАП⁠[L44]⁠[L45]⁠[L46]
ДисквалификацияСт. 13.14 — 40–50 тыс. ₽ или дисквалификация до 3 лет; ст. 19.5 ч. 1 — штраф или дисквалификация до 3 летКоАП⁠[L47]⁠[L48]
Уголовная, КИИЧ. 3 ст. 274.1 — до 6 лет; ч. 4 — 3–8 летст. 274.1 УК⁠[L57]
ТрудоваяРуководитель и заместители, в том числе по ИБ, — увольнение за необоснованное решение или грубое нарушение; полная материальная ответственность, если она записана в трудовом договоре заместителяп. 9–10 ч. 1 ст. 81 ТК⁠[L66]; ч. 2 ст. 243 ТК⁠[L68]
Указ № 250Персональная ответственность руководителя организации за ИБп. 2 Указа № 250⁠[L88]

Ответственный за организацию обработки ПДн (ответственный за ПДн) обязан доводить до работников законодательство о ПДн, локальные акты и требования к защите⁠[L18]. Отдельной санкции для этой роли нет: риск — дисциплинарный и как должностного лица.

Кто и за что отвечает

Одна таблица на всю главу: три участника, четыре вида ответственности. Покажите её юристу и HR до запуска программы — у каждого из них своя клетка.

Матрица ответственности
КтоКоАПУКТКГражданская
КомпанияСт. 13.11 — от предупреждения до оборотного штрафа; ст. 13.12, 13.12.1, 13.12.2, 13.14, 13.29.1–2, 13.11.2, 19.5, 19.7.15⁠[L34]— (по УК отвечают люди)Регресс к работнику — только в пределах ТК⁠[L68]Моральный вред субъектам ПДн (ч. 2 ст. 24 152-ФЗ)⁠[L19]; изображение и частная жизнь (ст. 152.1, 152.2 ГК)⁠[L71]
РаботникСт. 13.14, 13.12.2, 13.29.1–2⁠[L47]Ст. 272.1, 272, 183, 274, 274.1, 138⁠[L53]Замечание, выговор, увольнение; снижение премии в связи с взысканием, если его предусматривает ЛНА, — не больше 20% месячной зарплаты; ущерб — как правило, до среднего месячного заработка⁠[L65]⁠[L67]⁠[L68]Убытки за разглашение коммерческой тайны — с оговоркой ч. 5 ст. 11 98-ФЗ⁠[L70]
CISOКак должностное лицо: ч. 1, 2, 8 ст. 13.11, ст. 13.12, 13.12.1, 13.12.2, 13.14, 19.5; в госсекторе — ч. 10–18 ст. 13.11⁠[L43]Ч. 3–4 ст. 274.1⁠[L57]; ст. 138 — если читать чужую личную переписку⁠[L154]Если CISO — заместитель руководителя: п. 9–10 ч. 1 ст. 81; ч. 2 ст. 243⁠[L66]⁠[L68]Как работник: через регресс по ТК

Документ, который снижает риск

К каждой норме — документ, который стоит иметь до инцидента. Задним числом его не создать, а без него защита сводится к словам.

Норма → что показать → где в книге
НормаЧто показатьГде в книге
ч. 2 ст. 2.1 КоАП⁠[L43]Документы, созданные до инцидента: утверждённые ЛНА, листы ознакомления до допуска к ПДн, программа по категориям работников, датированные результаты тестов и учебных атакПриложение D
ч. 4 ст. 2.1 КоАП⁠[L43]То же плюс подпись конкретного работника под правилом, которое он нарушилГлава 10
ч. 3.4-2 ст. 4.1 КоАП⁠[L36]Договоры и акты с лицензиатами, их лицензии, расчёт 0,1% выручки за каждый из трёх лет; документ о проверке соответствия, проведённой в течение 12 месяцев до выявления нарушенияГлава 13
ч. 11 ст. 13.11 КоАП⁠[L34]; ч. 3.1 ст. 21 152-ФЗ⁠[L16]Журнал сообщений работников со временем; уведомления Роскомнадзору за 24 и 72 часа с моментом выявленияГлава 6
ч. 1 ст. 13.11 КоАП, утечка через подрядчика⁠[L124]Поручение обработки с обязательными условиями; документы внутреннего контроля за подрядчикомГлава 13
ст. 274 УК⁠[L56]; Пленум ВС № 37, п. 12⁠[L55]; ст. 13.12.2 КоАП⁠[L46]Лист ознакомления с правилами эксплуатации и доступа: по ст. 274 УК суд проверяет, доведена ли до работника обязанность их соблюдатьПриложение E
прим. к ст. 274.1 УК⁠[L57]Журнал сообщения работника со временем и отметка о сохранении следовГлава 6
ст. 192–193 ТК⁠[L65]ЛНА с обязанностью, лист ознакомления, запрос объяснения, приказ в пределах 1 и 6 месяцевГлава 10
пп. «в» п. 6 ч. 1 ст. 81 ТК⁠[L66]; ст. 10–11 98-ФЗ⁠[L70]Перечень сведений, составляющих коммерческую тайну, расписка работника, пять мер режимаГлава 3

Экспозицию по ст. 13.11 для страницы совета директоров считайте по этой главе, а показывайте как размер возможного штрафа, не как вероятность (глава 16).

06

От сообщения работника до регулятора: сроки и маршрут

Нормы — по состоянию на 26.09.2026

Сообщение работника имеет смысл, только если оно успевает к регулятору. У Роскомнадзора, НКЦКИ и Банка России свои часы, и все они начинаются раньше, чем кажется. Глава связывает кнопку «Сообщить» с этими часами: таблица сроков под ваш режим, маршрут от клика до второго уведомления, шаблон журнала и сценарий учения.

Сообщение за минуты — условие уложиться в часы

3 часа
банку — на сведения об инциденте защиты информации в Банк России; субъекту КИИ — в НКЦКИ по значимому объекту⁠[L97]⁠[L85]
24 часа
на первое уведомление Роскомнадзора об утечке ПДн; столько же — НКЦКИ по ГИС⁠[L87]⁠[L16]
72 часа
на результаты расследования и сведения о лицах, чьи действия стали причиной⁠[L16]

Часы идут с момента выявления (в приказах ФСБ — обнаружения) инцидента⁠[L16]⁠[L85]. Считается ли выявлением то, что заметил работник, закон прямо не говорит — этот вопрос разобран ниже. Но на практике работник, который сообщает после обеда о письме, открытом утром, отдаёт злоумышленнику несколько часов, а команде оставляет меньше времени: если регулятор начнёт отсчёт раньше, чем вы, трёх часов банка и значимого объекта КИИ уже не будет. На разбор, решение и подготовку уведомления остаётся то, что не потратил человек.

Опора правила «сообщи» есть в трудовом праве: работник обязан незамедлительно сообщать о ситуации, которая угрожает имуществу работодателя⁠[L63]. Задача руководителя ИБ — превратить эту общую обязанность в конкретный маршрут со временем на каждом шаге.

Все сроки: четыре режима

У одной утечки может быть три адресата: Роскомнадзор по ПДн, НКЦКИ по КИИ или ГИС, Банк России для банка. Часы у каждого свои и идут параллельно. Первая вкладка касается всех; остальные добавляются к ней, если вы субъект КИИ, оператор ГИС или финансовая организация. Полный календарь, включая уведомления об обработке и внутренние сроки, — в приложении C.

Сроки уведомления по режимам
Любой оператор ПДн
СобытиеКомуСрокКак подать
Утечка ПДн, повлёкшая нарушение прав субъектов: первое уведомлениеРоскомнадзор24 часа с момента выявления⁠[L16]Портал ПДн (вход через ЕСИА, электронная подпись) или документ на бумаге⁠[L23]
То же: результаты расследования и лица, чьи действия стали причиной (при наличии)Роскомнадзор72 часа с момента выявления⁠[L16]Там же, дополнительное уведомление к первому⁠[L23]
Недостающие сведения по запросу РоскомнадзораРоскомнадзор3 рабочих дня со дня получения запроса⁠[L23]Портал ПДн или на бумаге
Требование о результатах расследования, если дополнительное уведомление не поступилоРоскомнадзор1 рабочий день со дня получения требования⁠[L23]Портал ПДн или на бумаге
Инцидент у оператора, подключённого к ГосСОПКАНКЦКИ24 часа; ответ на запрос НКЦКИ — 24 часа⁠[L24]Через ГосСОПКА
Компрометация ключа электронной подписиУдостоверяющий центрНе позднее 1 рабочего дня⁠[L114]Заявление в УЦ

Не уведомили или уведомили с опозданием — ч. 11 ст. 13.11 КоАП: 1–3 млн ₽ юрлицу⁠[L34]. В приказе ФСТЭК № 21 сообщения пользователей закрывает мера ИНЦ.3: пользователи информируют ответственных лиц об инцидентах; в базовом наборе она для УЗ-2 и УЗ-1⁠[L26].

Часы регулятора

Маршрут ниже соединяет кнопку «Сообщить» с уведомлением. Нормативные сроки — со сносками. Внутренние отрезки (30 минут на сортировку, 2 часа на решение) — наша рекомендация: без них 3 часа банка и значимого объекта КИИ расходуются на поиск того, кто должен решать.

От клика до второго уведомления: кто, когда и что остаётся в журнале
  1. Ошибка или подозрениеТ0 · работникРаботник видит странное письмо, звонок или сообщение — или понимает, что уже перешёл по ссылке и ввёл пароль.Остаётся: письмо не удалено, устройство не выключено
  2. СообщениеТ0 + минуты · работникКнопка «Сообщить», телефон дежурного или чат ИБ. О своей ошибке — тем же путём и сразу.В журнале: время получения, кто, канал
  3. Сортировкадо 30 минут · дежурный ИБУчебное письмо, ложная тревога или событие ИБ. Работник сразу получает ответ: «спасибо, разбираем».В журнале: время решения и основания
  4. Решение об инцидентедо 2 часов · руководитель ИБЗатронуты ли ПДн, значимый объект КИИ, ГИС, банковские операции. От этого зависит, чьи часы уже идут: у банка и значимого объекта КИИ на всё отведено 3 часа⁠[L97]⁠[L85].В журнале: кто решил уведомлять и почему
  5. Первое уведомление≤ 3 ч или ≤ 24 ч · ответственныйБанк России и НКЦКИ по значимому объекту — 3 часа; НКЦКИ по ГИС и иным объектам КИИ — 24 часа; Роскомнадзор по ПДн — 24 часа, быстрее всего через Портал ПДн⁠[L85]⁠[L87]⁠[L16]⁠[L23].В журнале: время отправки, номер уведомления
  6. Расследование24–72 ч · ИБ, юрист, HRПричины, масштаб, число субъектов, лица, чьи действия стали причиной. Следы сохранены до конца разбора.Остаются: материалы расследования и сохранённые следы
  7. Второе уведомление≤ 72 ч · ответственный за ПДнРоскомнадзору — результаты расследования и сведения о лицах, чьи действия стали причиной⁠[L16]. Недостающие сведения по запросу Роскомнадзора досылают за 3 рабочих дня⁠[L23].В журнале: номер и время второго уведомления
  8. Итог работникупосле разбора · SOCКороткий ответ, что это было, и благодарность. Подтверждённая атака становится учебным сценарием — глава 12.В журнале: дата закрытия

С какого момента идут часы

Закон считает 24 и 72 часа с момента выявления инцидента, причём выявить его может не только сам оператор, но и Роскомнадзор или иное заинтересованное лицо⁠[L16]. Когда первым сигналом стало сообщение работника, прямой нормы о начале отсчёта нет: это может быть время сообщения, время, когда ИБ его прочитала, или время, когда подтвердилось, что ПДн ушли и права субъектов нарушены.

По нашему прочтению, безопаснее считать от получения сообщения службой ИБ и вести журнал так, чтобы каждое следующее решение было видно со временем и основаниями. Если окажется, что инцидента не было, запись просто закроется. Если был — журнал покажет, что организация не тянула время.

Почему журнал важен. В постановлении Верховного Суда № 5-АД25-119-К2 суд отметил, что доказательств принятых мер, в том числе внутреннего контроля, в деле нет, а размещение ПДн в интернете оператор подтвердил лишь после запроса надзорного органа⁠[L124]. Это убедительная позиция, а не разъяснение Пленума (статус — в главе 5), но вывод для программы прямой: время сообщения, время решения и основания должны оставаться в документах, а не в памяти дежурного.

Имя работника в 72-часовом уведомлении

Во втором уведомлении оператор сообщает о лицах, чьи действия стали причиной инцидента (при наличии)⁠[L16]. Приказ Роскомнадзора № 187 уточняет: если причиной стали действия работника, указываются его ФИО и должность⁠[L23]. Для культуры сообщений это неудобно: работник, который сам признался, что ввёл пароль, может оказаться в документе для регулятора.

Как совместить это с культурой без поиска виноватых и что заранее сказать работникам, — в главе 12. Для журнала и уведомления важно одно: причину фиксируют факты расследования, а не решение о взыскании.

КИИ: сообщи сразу и ничего не удаляй

Примечание к ст. 274.1 УК освобождает от уголовной ответственности по ч. 3 того, кто активно способствовал раскрытию и (или) расследованию, в том числе сохранил следы, если в его действиях нет иного состава⁠[L57]. Как устроена эта норма и почему она узкая, — в главе 5. Для маршрута сообщения из неё следует одно правило.

Граница этого правила узкая, и в памятке её стоит назвать.

  • Только ч. 3. На ч. 4 — те же действия группой или с использованием служебного положения — примечание не распространяется⁠[L57].
  • Административная ответственность по ст. 13.12.2 КоАП за нарушение правил эксплуатации и доступа к КИИ остаётся: 5–10 тыс. ₽ гражданину⁠[L46]⁠[L57]. Дисциплинарная — тоже.
  • «Сохранить следы» — практическая инструкция: не удалять письмо, не чистить корзину и историю, не выключать и не переустанавливать устройство до указания ИБ.

Для всех остальных организаций опора правила «сообщи» — ст. 21 ТК: работник обязан незамедлительно сообщать работодателю или непосредственному руководителю о ситуации, которая угрожает сохранности имущества работодателя⁠[L63]. Чтобы это стало конкретной обязанностью, впишите в политику ИБ, о чём и как сообщать, включая собственные ошибки, и ознакомьте с ней под роспись⁠[L61].

Журнал сообщения

Журнал — главный документ главы. Он показывает, когда организация узнала об инциденте, кто и на каком основании решал и уложились ли в 24 и 72 часа⁠[L16]. Ведите его в системе реагирования или SIEM; ниже — минимальный набор полей.

Журнал сообщений работников о подозрительных событиях

Приложение к регламенту реагирования на инциденты [наименование организации]

  1. 1. Общие положения

    1. 1.1.Журнал ведёт [подразделение ИБ или дежурная смена]. Запись создаётся на каждое сообщение работника о подозрительном письме, звонке, сообщении или о собственной ошибке — учебное оно или реальное.
    2. 1.2.Время указывается с точностью до минуты и с часовым поясом.
    3. 1.3.Тексты писем и ПДн третьих лиц в журнал не копируются. Исходное письмо хранится в системе реагирования, доступ к нему — только у ролей из ЛНА⁠[L1]⁠[L64].
    4. 1.4.Записи хранятся [срок], но не меньше 1 года — срока давности по ст. 13.11 КоАП — с запасом на обжалование⁠[L39].
  2. 2. Сообщение

    1. 2.1.Номер записи. Дата и время получения сообщения.
    2. 2.2.Кто сообщил: [ФИО или табельный номер], подразделение.
    3. 2.3.Канал: кнопка «Сообщить», телефон дежурного, чат ИБ, лично.
    4. 2.4.Что сообщено: письмо, звонок, сообщение в мессенджере, QR-код, собственная ошибка (переход по ссылке, ввод пароля, запуск вложения).
    5. 2.5.Учебная кампания: да / нет; если да — [номер кампании].
  3. 3. Разбор и решение

    1. 3.1.Время начала разбора; кто разбирал.
    2. 3.2.Решение: ложная тревога / учебное письмо / событие ИБ / инцидент / инцидент с ПДн. Время решения.
    3. 3.3.Основания: признаки, затронутые системы; затронуты ли ПДн (категории, оценка числа субъектов), значимый объект КИИ, ГИС, банковские операции.
    4. 3.4.Кто принял решение уведомлять или не уведомлять регулятора: [ФИО, должность].
  4. 4. Уведомления

    1. 4.1.Адресат: Роскомнадзор / НКЦКИ / Банк России / удостоверяющий центр.
    2. 4.2.Время отправки первого уведомления; номер уведомления или квитанция.
    3. 4.3.Время дополнительного уведомления Роскомнадзору (72 часа) и досылки сведений по его запросу (3 рабочих дня)⁠[L16]⁠[L23].
    4. 4.4.Кто отправил: [ФИО, должность].
  5. 5. Следы и закрытие

    1. 5.1.Какие следы сохранены (исходное письмо, журналы почты и входа, образ устройства), кто и когда их сохранил.
    2. 5.2.Ответ работнику: время и содержание (благодарность, итог разбора).
    3. 5.3.Дата закрытия; ссылка на материалы расследования.

Учения: что требуют нормы

Сроки уведомления нельзя проверить на бумаге. Их проверяют учением, где часы идут по-настоящему. Для части организаций учения обязательны.

Нормы об учениях и тренировках
Кого касаетсяЧто требуетсяЧастота
Значимые объекты КИИ: приказ ФСБ № 547Тренировка по плану реагирования на инцидентыНе реже раза в год (п. 10 приказа ФСБ № 547)⁠[L85]
Значимые объекты КИИ: приказ ФСТЭК № 239ДНС.2: обучение и отработка действий в нештатных ситуациях, все категории значимости⁠[L79]Задают ОРД субъекта
ГИС и госсекторПлановые тренировки: работники отрабатывают действия «в условиях реализации актуальных угроз» (п. 66 «г» приказа № 117)В рамках контроля защищённости: не реже раза в 3 года или после инцидента⁠[L80]
Банки, НФО, НПСРИ.4 — единые правила приёма сообщений от работников и клиентов; РИ.2 — регистрация сообщений⁠[L96]Проверяйте на каждом учении
Организации из Указа № 250Ответственный за ИБ регулярно информирует руководство, в том числе о результатах практических учений (п. 11 «б» Типового положения, ПП № 1272)⁠[L89]«Регулярно»; периодичность не задана
Любой оператор ПДнПрямой нормы нет. Протокол учения может служить доводом, что организация приняла все зависящие от неё меры (ч. 2 ст. 2.1 КоАП)⁠[L43]Рекомендуем раз в год

Если организация получает от НКЦКИ сведения об угрозах в порядке взаимодействия с ГосСОПКА (приказ ФСБ № 548), превращайте их в короткие предупреждения работникам: какое письмо ходит, по каким признакам его узнать, куда сообщать⁠[L86].

Настольное учение на 90 минут

Участники: руководитель ИБ, дежурный SOC, ответственный за ПДн, юрист, HR, представитель связей с общественностью, владелец затронутой системы. Ведущий выдаёт вводные по одной, наблюдатель с секундомером записывает время каждого решения. Вводные ниже — пример для коммерческой компании; для банка и значимого объекта КИИ сократите отрезки, чтобы уложить решение в 3 часа.

Сценарий: пароль на поддельной странице входа
МинутыВводнаяЧто проверяемЧто остаётся
0–15Бухгалтер пишет в чат ИБ, что утром ввёл пароль от почты на странице, похожей на вход в почтовый сервис. Прошло больше двух часов.Кто принимает сообщение, фиксирует ли время, что отвечают работнику. Упрекнули — отметка в протокол.Запись в журнале со временем получения
15–30В ящике — выгрузки с ПДн клиентов. В журнале входа — сессия с чужого адреса.Блокировка учётной записи, сохранение следов, решение «инцидент или нет». С какого момента идут 24 часа?Время решения и основания
30–45Найдено правило пересылки писем на внешний адрес. Число затронутых субъектов уточняется.Какие режимы включились: ПДн, ГосСОПКА, Банк России, КИИ. Кто подписывает уведомление, есть ли доступ к Порталу ПДн через ЕСИА.Черновик первого уведомления
45–60Руководство спрашивает, кто виноват. Звонит клиент, который получил письмо от имени компании.Что указать о лицах в 72-часовом уведомлении и что сказать внутри компании. Кто отвечает клиентам.Позиция по второму уведомлению, согласованная с юристом
60–75Выясняется, что работник удалил исходное письмо и почистил корзину.Восстановление с почтового шлюза. Знают ли работники правило «ничего не удаляй».Список сохранённых следов
75–90Разбор.Время каждого шага против сроков из таблицы режимов. Что поменять в регламенте и памятке.Протокол учения, план исправлений, доклад руководству

Протокол учения, журнал и доклад руководству складывайте в пакет доказательств (приложение D). Когда проводить учения в течение года, показывает глава 15.

Часть IIIПрограмма

07

Карта поведения: какие действия людей создают риск

Эта глава — каталог действий работников: что безопасно, что рискованно, как это заметить и с чего начать в первый год. Во второй половине — действия, которые закон 2024–2026 годов уже назвал правонарушениями, и что из этого следует для программы.

Курс отвечает на вопрос «о чём рассказать». Программе нужен другой вопрос: «какое действие человека мы хотим увидеть и как его заметим». Поэтому начинайте не с тем обучения, а со списка наблюдаемых действий.

Готовый список — каталог AVADB Risk. В нём 102 показателя безопасного поведения в 10 категориях, 4 тира приоритета и 7 типов последствий. По тирам: 22 показателя в первом, высшем, затем 35, 25 и 20.

102
показателя безопасного поведения в каталоге AVADB
10
категорий — от паролей до физического доступа
4
тира приоритета; в первом — 22 показателя

Безопасно или рискованно: по одному примеру на категорию

Карта поведения по 10 категориям AVADB
Категория · показателейБезопасно — показатель AVADBРискованноКак наблюдать
Управление учётными записями и приложениями · 6AVA_DB189 «Использование одобренных приложений на рабочем устройстве»Поставить на рабочий ноутбук «удобное» приложение без согласованияИнвентаризация ПО, заявки на установку
Аутентификация и контроль доступа · 25AVA_DB089 «Конфиденциальность MFA-кодов»Продиктовать код «службе поддержки» по телефонуУчебный звонок с корпоративного номера с просьбой назвать код
Защита и обработка данных · 40AVA_DB091 «Передача данных только одобренным получателям»Отправить выгрузку клиентов на личную почту или в публичную нейросетьСрабатывания DLP
Безопасность устройств · 25AVA_DB036 «Блокировка устройства при отсутствии»Оставить открытый ноутбук в переговорнойОбход офиса, политика автоблокировки
Реагирование на инциденты и отчётность · 4AVA_DB013 «Сообщение об инциденте ИБ»Промолчать после клика, чтобы не ругалиСообщения в учебных кампаниях и реальные обращения
Сетевая безопасность · 5AVA_DB040 «Использование VPN в недоверенных сетях»Работать через открытый Wi-Fi в кафеЖурналы VPN и подключений
Физическая безопасность · 15AVA_DB063 «Проверка допуска незнакомых лиц на рабочем месте»Пустить «курьера» за турникетУчения с согласия руководства
Безопасное поведение в сети и коммуникации · 35AVA_DB114 «Проверка легитимности отправителя сообщения»Ответить «директору», который пишет с незнакомого аккаунтаУчебные атаки по служебным каналам
Осведомлённость, политики ИБ и обращение за помощью · 5AVA_DB014 «Запрос помощи по вопросам ИБ»Разбираться с подозрительным письмом самомуОбращения в ИБ и службу поддержки
Обнаружение и предотвращение угроз · 33AVA_DB164 «Открытие вложений только в легитимных сообщениях»Открыть «акт сверки» от незнакомого отправителяУчебные атаки с вложениями

Число после категории — сколько показателей в неё входит. Один показатель может входить в несколько категорий, поэтому сумма больше 102. Звонки, SMS и сообщения в мессенджерах как канал учебной атаки имеют свои правовые условия — они в главе 9.

Ядро на первый год

Семь приоритетных поведений
Показатель AVADBТирКак наблюдатьМетрика
AVA_DB114 «Проверка легитимности отправителя сообщения»1Учебные письма и сообщения «от своих»Доля провалов по сценарию
AVA_DB159 «Клик только по легитимным ссылкам»2Учебные атаки со ссылкой на поддельный сайтДоля переходов и ввода учётных данных
AVA_DB164 «Открытие вложений только в легитимных сообщениях»1Учебные атаки с вложениямиДоля запусков вложения
AVA_DB089 «Конфиденциальность MFA-кодов»1Сценарии с просьбой назвать или переслать кодДоля раскрывших код
AVA_DB082 «Проверка подозрительного сообщения через известные контакты»2Учения «фейк-босс» по правилу второго каналаДоля проверивших по второму каналу
AVA_DB087 «Сообщение о подозрительном сообщении»3Кнопка «Сообщить» в почтеДоля сообщений, медиана до сообщения
AVA_DB013 «Сообщение об инциденте ИБ»1Реальные обращения, в том числе «кликнул и сообщил»Реальные сообщения на работника

AVA_DB087 в каталоге стоит в третьем тире, но для программы это поведение номер один. Оно измеримо в каждой кампании и сразу даёт сигнал SOC. У него есть и правовая опора: работник обязан незамедлительно сообщать работодателю о ситуации, которая угрожает сохранности имущества работодателя (ст. 21 ТК)⁠[L63]. Метрики к таблице — в главе 8.

Приоритеты по ролям

  • Финансы и бухгалтерия: AVA_DB082 и AVA_DB080 «Проверка легитимности неизвестного звонящего». Платёж и смена реквизитов — только после проверки по второму каналу.
  • Руководители и их помощники: AVA_DB114. Их именем пользуются в схеме «фейк-босс»⁠[S9].
  • HR и подбор: AVA_DB164. Резюме от незнакомых людей приходят во вложениях постоянно.
  • ИТ-поддержка: AVA_DB080 и AVA_DB089. Сброс пароля по звонку — классический вход.
  • Фронт-офис банков, НФО, операторов связи и госкомпаний: AVA_DB185 «Передача данных только через одобренные каналы». Информировать граждан через иностранные мессенджеры этим организациям запрещено с 01.06.2025 (ч. 1 ст. 15 41-ФЗ)⁠[L105].
  • Работники с доступом к значимым объектам КИИ: AVA_DB129 «Удалённый доступ только по согласованию» и AVA_DB128 «Подключение к сети только одобренных устройств». Правила эксплуатации и доступа — теперь отдельный состав КоАП (ниже).
  • Владельцы УКЭП — бухгалтерия, юристы, врачи: AVA_DB069 «Сообщение о потере или краже устройства». О компрометации ключа нужно сообщить в удостоверяющий центр не позднее 1 рабочего дня⁠[L114].
  • Все работники: AVA_DB087 и AVA_DB013 — сообщить о подозрительном и об инциденте.

Поведения, за которые закон уже спрашивает

С 2024 по 2026 год несколько бытовых действий работников стали отдельными составами КоАП и УК. Для программы это не повод пугать штрафами. Это повод включить такие действия в каталог и закрепить обязанность в локальном нормативном акте (ЛНА) с ознакомлением под роспись: без этого нельзя ни требовать, ни спрашивать.

Столбец «Правовое последствие» — для контекста. Он объясняет руководителю ИБ, юристу и HR, почему поведение стоит в приоритете. Работнику в курсе нужна другая часть строки: что делать вместо рискованного действия.

Рискованные действия с правовым контекстом
Рискованное действиеБезопасно — показатель AVADBПравовое последствие (для контекста)Кого касается
Отдать корпоративную SIM-карту коллеге или постороннемуAVA_DB178 «Передача устройства только одобренным лицам»Незаконная передача абонентского номера иному лицу — ч. 1 ст. 13.29.1 КоАП, в том числе работником — пользователем корпоративной SIM: гражданину 30–50 тыс. ₽; безвозмездная кратковременная передача для связи в личных целях правонарушением не считается. Компании, которая даёт пользоваться корпоративной связью тем, кто у неё не работает по трудовому или гражданско-правовому договору, или не передаёт оператору сведения о пользователях, — 100–200 тыс. ₽ (ч. 2). С 01.09.2025⁠[L51]⁠[L113]Всех, кому выдана корпоративная SIM
Продиктовать код из SMS, пароль или логин «службе поддержки»AVA_DB089 «Конфиденциальность MFA-кодов», AVA_DB113 «Конфиденциальность одноразовых паролей (OTP)»Передача иному лицу данных для регистрации или входа пользователя интернета на информационный ресурс — ст. 13.29.2 КоАП, гражданину 30–50 тыс. ₽, юрлицу 100–200 тыс. ₽, с 01.09.2025⁠[L51]. Касается ли это внутренних корпоративных учётных записей и обманутого работника, спорно — см. нижеВсех работников
Написать клиенту в иностранный мессенджерAVA_DB185 «Передача данных только через одобренные каналы»Запрет информировать граждан через иностранные мессенджеры с 01.06.2025 (ч. 1 ст. 15 41-ФЗ)⁠[L105]; запрет передавать через них ПДн и платёжные сведения (ч. 8 ст. 10 149-ФЗ)⁠[L106]. За нарушение ч. 8 ст. 10 — ст. 13.11.2 КоАП: должностному лицу 30–50 тыс. ₽, юрлицу 100–700 тыс. ₽⁠[L50]Банков, НФО, субъектов НПС, операторов связи, госорганов и госкомпаний
Скопировать базу клиентов «для себя» перед увольнениемAVA_DB122 «Использование рабочих данных только для работы»Может подпадать под ст. 272.1 УК (с 11.12.2024): незаконные использование, передача, сбор, хранение ПДн, полученных неправомерным доступом или иным незаконным путём; с использованием служебного положения — п. «г» ч. 3, до 6 лет лишения свободы⁠[L53]. Если в базе коммерческая тайна, возможна и ст. 183 УК⁠[L58]Всех, у кого есть доступ к базам ПДн
Отправить рабочие данные на личную почту или в публичную нейросетьAVA_DB156 «Передача данных только через одобренные сервисы»Может быть квалифицировано как разглашение информации ограниченного доступа — ст. 13.14 КоАП, гражданину 5–10 тыс. ₽⁠[L47]. За разглашение охраняемой тайны возможно увольнение по пп. «в» п. 6 ч. 1 ст. 81 ТК, если работник обязывался её не разглашать⁠[L66]⁠[L69]Всех работников; про ИИ — глава 11
Сдать свою карту или счёт «в аренду» ради подработкиВ каталоге AVADB нет — тема для обученияОтветственность «дропов» — ч. 3–6 ст. 187 УК, с 05.07.2025 (расчётно). Клиенту банка — по ч. 3 (передача из корыстной заинтересованности своей карты или доступа к ней для неправомерных операций) и ч. 4 (проведение таких операций по указанию другого лица): от штрафа 100–300 тыс. ₽ до 3 лет лишения свободы. Тем, кто скупает и передаёт чужие карты или проводит по ним операции, — по ч. 5–6, до 6 лет⁠[L59]Работника лично, в том числе вне работы
Передать токен электронной подписи коллеге или промолчать о его потереAVA_DB069 «Сообщение о потере или краже устройства»Владелец ключа не использует скомпрометированный ключ и уведомляет удостоверяющий центр не позднее 1 рабочего дня (ст. 10 63-ФЗ)⁠[L114]Владельцев УКЭП
Хранить пароли в открытом файле или на листке у монитораAVA_DB130 «Безопасное хранение паролей»Нарушение политики ИБ, если работник ознакомлен с ней под роспись (ст. 22 ТК)⁠[L61]; возможно замечание или выговор по процедуре ст. 193 ТК⁠[L65]Всех работников
Нарушить правила эксплуатации или доступа к объекту КИИAVA_DB129 «Удалённый доступ только по согласованию»Ст. 13.12.2 КоАП с 20.04.2026 (расчётно): гражданину 5–10 тыс. ₽, должностному лицу 10–50 тыс. ₽, юрлицу 100–500 тыс. ₽; дела рассматривает ФСБ России⁠[L46]Работников субъектов КИИ
Промолчать после ошибки или удалить следыAVA_DB013 «Сообщение об инциденте ИБ»Работник обязан незамедлительно сообщить об угрозе имуществу работодателя (ст. 21 ТК)⁠[L63]. В КИИ примечание к ст. 274.1 УК может освободить от уголовной ответственности, но только по ч. 3 и только того, кто активно способствовал раскрытию и (или) расследованию, в том числе сохранил следы, если в его действиях нет иного состава⁠[L57]Всех работников; примечание — только КИИ

Код из SMS: где норма спорная

Ст. 13.29.2 КоАП говорит не о любых паролях, а об информации, «необходимой для регистрации и (или) авторизации пользователя сети «Интернет» для получения доступа к функциональным возможностям информационного ресурса». Правонарушением не считается её передача иному лицу для правомерного использования по поручению пользователя или с его согласия⁠[L51]. Распространяется ли статья на учётные записи во внутренних корпоративных системах, закон прямо не говорит; не применяйте её к ним в положениях HR. Работник, которого обманом убедили продиктовать код от интернет-сервиса, формально передал данные для входа. Но вина обманутого человека сомнительна, и прямого ответа, применяется ли к нему штраф, закон не даёт.

КИИ: правила работают, только если доведены

С 20.04.2026 (расчётно) нарушение правил эксплуатации и доступа к объектам КИИ — отдельный состав ст. 13.12.2 КоАП, в том числе для работника-гражданина⁠[L46]. Статья наказывает за нарушение правил. Для похожей уголовной статьи, ст. 274 УК, Пленум Верховного Суда РФ прямо указал: обязанность соблюдать правила из локального акта должна быть доведена до лица — например, при подписании трудового договора или отдельного акта ознакомления (п. 12 постановления № 37)⁠[L55]⁠[L56].

Прямой нормы о том же для ст. 13.12.2 нет. По нашему прочтению, логика та же: работника, которого не ознакомили с правилами, привлечь трудно, а нарушение остаётся на компании. Отсюда три действия:

  1. Правила эксплуатации и доступа — в организационно-распорядительных документах (ОРД) по объекту.
  2. Ознакомление с этими документами, в том числе представителей подрядчиков (п. 16 приказа ФСТЭК № 235)⁠[L77]. Подпись приказ не требует, но без неё ознакомление трудно доказать.
  3. Повторение: мероприятия по повышению знаний — не реже раза в год (п. 15 того же приказа)⁠[L77].

Пароль в файле: правило вместо прецедента

Рискованное действие становится дисциплинарным проступком, только если обязанность закреплена и работник с ней ознакомлен. Для паролей в открытом файле это три условия:

  1. Обязанность записана конкретно: «не хранить пароли в открытом виде — в файлах, заметках, на бумаге у монитора». Общая фраза «соблюдать требования ИБ» плохо работает как основание взыскания.
  2. Работник ознакомлен с политикой под роспись, при приёме — до подписания трудового договора (ст. 22, ч. 3 ст. 68 ТК)⁠[L61]. Отчёт платформы обучения заменяет подпись только в кадровом ЭДО по ст. 22.1–22.3 ТК⁠[L62]; для дистанционных работников — ещё и в формах по ст. 312.3 ТК⁠[L156].
  3. Взыскание — только замечание, выговор или увольнение, с объяснением за 2 рабочих дня, в сроки 1 и 6 месяцев и соразмерно проступку. Штрафы работникам запрещены⁠[L65].

Клик в учебном письме — другое дело. Рекомендуем не наказывать за него вовсе: по нашему прочтению, сам по себе клик не нарушает закреплённой обязанности (это вопрос к юристу), а наказание убивает сообщения. Правовая рамка учебных атак — в главе 4, ответственность работника — в главе 5, ознакомление и его доказательство — в главе 10.

Чего нет в каталоге: поведение с ИИ

Среди 102 показателей AVADB нет отдельного показателя о работе с нейросетями: что можно вставлять в запрос и какими сервисами пользоваться. А риск уже измерен: 38% обращений к общедоступному ИИ на пилотах DLP содержали конфиденциальные данные (оценка «Солара»)⁠[S20].

Пока отдельного показателя нет, опирайтесь на ближайшие: AVA_DB156 «Передача данных только через одобренные сервисы», AVA_DB185 «Передача данных только через одобренные каналы» и AVA_DB091 «Передача данных только одобренным получателям». Данные для них даёт DLP, а не учебные атаки. Правила и их правовая опора — в главе 11.

08

Метрики, которые управляют риском и служат доказательством

У метрик программы две задачи. Первая — управлять риском: показать совету, стало ли безопаснее. Вторая — служить доказательством: показать проверяющему и суду, что компания приняла все зависящие от неё меры (ч. 2 ст. 2.1 КоАП)⁠[L43]. Хорошая метрика решает обе задачи одними и теми же записями. Эта глава — словарь таких метрик, правила их чтения и правила доступа к ним.

Совет задаёт один вопрос: «Стало ли безопаснее?» Ответ «курс прошли почти все» его не закрывает. Считайте три уровня и показывайте совету второй и третий:

  1. Активность — охват, прохождение курсов. Нужна для контроля и для доказательства, но о риске ничего не говорит.
  2. Поведение — провалы, сообщения, пропуски, повторные провалы.
  3. Результат — реальные сообщения, доля подтверждённых, скорость реакции SOC и решения об уведомлении.

Словарь метрик поведения

Словарь метрик с формулами
Охват
участники программы делить на работники + подрядчики с доступом
Считайте по доступам, а не по штатному расписанию: подрядчик с учётной записью — тоже периметр.
Доля провалов
опасные действия делить на доставленные учебные атаки
Делите по тяжести: клик, ответ или звонок, запуск вложения, ввод учётных данных. Клик и введённый пароль — разные риски.
Доля сообщений
сообщения об учебной атаке делить на доставленные
Главная метрика программы. Обучение двигает её заметнее, чем клики⁠[S18].
Доля пропусков
доставленные без опасного действия и без сообщения делить на доставленные
Молчание — не успех. Низкие провалы при высоких пропусках значат, что атаку просто не заметили.
Коэффициент устойчивости
доля сообщений делить на доля провалов
Больше 1 — сообщают чаще, чем ошибаются. Не считайте при нуле провалов и на группах меньше отдела.
Медиана до сообщения
медиана (время сообщения − время доставки) по сообщившим
Медиана, а не среднее: один человек, сообщивший через неделю, не должен портить картину. Для SOC отдельно — время до первого сообщения в кампании.
Повторные провалы
работники с 2 и более провалами за последние N кампаний делить на работники, получившие все N
Показывает, работает ли обучение в момент ошибки. N фиксируйте в положении и не меняйте в течение года. Из этой же выборки строится учёт систематически неуспевающих — ниже.
Покрытие каналов
работники, проверенные минимум в двух служебных каналах делить на участники программы
Атакуют не только почту. Второй канал — только служебный и с правовыми условиями из главы 9: для SMS, звонков и мессенджеров они разные.

Правила интерпретации

  • Сравнивайте только кампании одной сложности. Лёгкая рассылка после сложной — не прогресс.
  • Время считайте медианой, а не средним.
  • Разбивка по ролям и филиалам важнее общего числа: риск живёт в отделах.
  • «Кликнул и сообщил» — частичный успех. Такой работник есть и в провалах, и в сообщениях; показывайте его отдельной строкой.
  • Цели ставьте от своей базовой линии, а не от чужих средних.
  • Руководителю подразделения — агрегаты по группам не меньше пяти человек, чтобы нельзя было вычислить конкретного.
  • Метрики — не основание для наказаний. Если за провал наказывают, кликнувший промолчит, и вы потеряете самое ценное сообщение.

Мировые ориентиры — не цели

Публичных российских данных о доле сообщений с раскрытой методикой мы не нашли. Ниже — мировые исследования. Это не российские ориентиры и не результаты AVAREANGE: они показывают, как ведут себя метрики, но не задают планку.

Мировые данные: как ведут себя метрики
ИсточникЧто измереноЧто это значит для программы
Verizon DBIR 2024⁠[S16]О фишинге в учебных атаках сообщили 20% пользователей, из кликнувших — 11%. Медиана от открытия письма до клика — 21 секунда.Сообщают немногие, а кликают за секунды. Первое сообщение должно прийти в SOC раньше, чем кликнут остальные.
Verizon DBIR 2025⁠[S18]Недавно обученные сообщали в 21% случаев против базовых 5%. На долю кликов обучение влияло слабо — около 5% относительного эффекта.Сообщения растут, клики упрямы. Главная метрика — доля сообщений.
Ho и соавторы, IEEE S&P 2025⁠[S19]Встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% работников хотя бы раз перешли по ссылке. Одна организация здравоохранения.Не обещайте совету падение кликов до нуля. Ошибаются почти все — важно, что происходит после ошибки.

Метрики, которые служат доказательством

Регулятор не спрашивает процент кликов. Он спрашивает документ: кто ознакомлен и когда, что проверено, как быстро приняли решение. Эти же данные — метрики. Если считать их из первичных записей с датами, одна выгрузка работает и для управления, и для проверки.

Метрики доказательства
Ознакомлены до допуска к ПДн
работники, ознакомленные или обученные до даты допуска к ПДн делить на работники, допущенные к ПДн
Единственная прямая норма об обучении для большинства коммерческих компаний — «ознакомление и (или) обучение» работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ); форму и частоту закон не задаёт⁠[L14]. Роскомнадзор проверяет эти меры по п. 31 проверочного листа⁠[L31]. Цель — 100%: каждое отклонение — конкретный человек, которого нужно ознакомить.
Данные перечень допущенных к ПДн, листы ознакомления или кадровый ЭДО с датами
Подрядчики с подтверждённым обучением
подрядчики с доступом, подтвердившие ознакомление или обучение своих работников делить на подрядчики с доступом
Для значимых объектов КИИ представители подрядчиков знакомятся с ОРД (п. 16 приказа ФСТЭК № 235)⁠[L77]. С 01.03.2027 подрядчики значимых объектов считают показатель уровня зрелости (Узи) до получения доступа и далее раз в 3 года (приказ № 220)⁠[L78], а в Узи входит вид требования «Обучение»⁠[L83]. Для остальных — условие договора и отчёт подрядчика (глава 13).
Данные договоры, отчёты подрядчиков, листы ознакомления их работников
Свидетельства проверки знаний
проверки знаний и учебные кампании с сохранёнными датированными результатами делить на проведённые проверки и кампании
Банки, НФО и субъекты НПС по ГОСТ Р 57580.1 проверяют знания (КЗИ.7) и фиксируют свидетельства (КЗИ.8) на всех уровнях защиты⁠[L96]. Метрика показывает, не потерялись ли следы: мероприятие без сохранённого результата для проверки не существует.
Данные LMS, платформа учебных атак, протоколы
Систематически неуспевающие
работники с неудовлетворительным результатом в N проверках подряд делить на работники, прошедшие N проверок
Методический документ ФСТЭК от 12.04.2026 предлагает вести учёт работников, «систематически показывающих неудовлетворительный уровень знаний», и докладывать о них руководителю (разд. 3.15)⁠[L82]. Для ГИС п. 57 приказа ФСТЭК № 117 требует повторного обучения тех, у кого знаний нет⁠[L80]. Итог учёта — повторное обучение и разговор, а не автоматическая санкция.
Данные выборка «Повторных провалов» плюс результаты тестов
Время от сообщения до решения об уведомлении
медиана и максимум (время решения об уведомлении − время сообщения работника) по инцидентам
Сроки уведомления считаются с момента выявления: Роскомнадзору — 24 и 72 часа (ч. 3.1 ст. 21 152-ФЗ)⁠[L16]; в НКЦКИ по значимому объекту КИИ — 3 часа, по иным объектам КИИ — 24 часа (приказ ФСБ № 547)⁠[L85]; кредитной организации в Банк России — 3 часа (851-П)⁠[L97]. Смотрите на максимум, а не только на медиану: одно решение через 5 часов уже не укладывается в трёхчасовой срок. Как считать момент выявления — в главе 6.
Данные журнал сообщений со временем, заявки SOC
Балл «Обучение» по Методике Узи
0 — нет; 0,3 — эпизодически; 0,5 — без системы и измерения; 1 — утверждённая программа по категориям работников с контролем знаний и умений
Вид требования «Обучение» весит 0,1 и входит в пороги только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1)⁠[L83]. Кто и с какой даты обязан считать Узи — операторы ГИС, их подрядчики, значимые КИИ — и открытый вопрос об операторе ГИС после 01.03.2027 разобраны в главе 2; операторы ИСПДн применяют методику добровольно. Для метрики важно одно: балл считается по утверждённой программе и результатам контроля, а не по числу курсов.
Данные утверждённая программа, результаты контроля знаний по категориям

Кто видит метрики

Результаты учебных атак — персональные данные работников. Ниже — минимум, который следует из 152-ФЗ и ТК, и наши рекомендации сверх него.

Доступ к результатам программы
КтоЧто видитОснование
РаботникСвои результаты и разбор ошибки; по запросу — какие его данные хранит платформаПраво субъекта на сведения о своих ПДн; ответ — 10 рабочих дней + не более 5⁠[L10]
ИБ и ответственный за ПДн — роли из ЛНАПерсональные результатыПДн передаются внутри организации только уполномоченным лицам по ЛНА, с которым работник ознакомлен (ст. 88 ТК)⁠[L64]
Руководитель подразделенияАгрегаты по группам не меньше пяти человекРекомендация АВАТЕК: так нельзя вычислить конкретного человека
Руководство и советАгрегаты по компании, отделам и ролям, динамикаРекомендация АВАТЕК; формат отчёта — глава 16
HRПерсональные результаты учебных атак не получаетРекомендация АВАТЕК: цели программы и цели оценки персонала разные, а объединять базы с несовместимыми целями нельзя (ч. 3 ст. 5 152-ФЗ)⁠[L1]. Совместимы ли эти цели — вопрос к юристу (ниже)
Платформа учебных атакТолько данные, нужные для порученияПоручение обработки (ч. 3 ст. 6 152-ФЗ)⁠[L2]; при осторожном подходе — отдельное письменное согласие работника на передачу данных вендору⁠[L3] (шаблон F.1 — приложение F); подробнее — глава 13

Только события. Фиксируйте доставку, открытие, клик, факт ввода данных и сообщение. Значения полей, пароли и тексты ответов не храните: объём данных не должен быть избыточным для цели (ст. 5 152-ФЗ)⁠[L1].

Решение принимает человек. Решения, которые порождают юридические последствия или иначе затрагивают права работника, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)⁠[L11]⁠[L64]. Риск-скор — повод для разговора и курса, а не приговор. По нашему прочтению, автоматическое назначение курса права, вероятно, не затрагивает, а автоматическое ограничение доступа или снижение премии — затрагивает.

Срок хранения. Закон его не задаёт — закрепите срок в ЛНА. По достижении цели данные уничтожают не позднее 30 дней (ч. 4 ст. 21 152-ФЗ)⁠[L16]. При этом срок давности по ст. 13.11 КоАП — 1 год⁠[L39], и доказательства должны его пережить. Рекомендуем разделить: факт мероприятия и агрегаты (дата, охват, результат по группе) хранить дольше, персональные результаты — по сроку из ЛНА.

09

Имитационные атаки: каналы, сложность, частота

Учебная атака — это измерение, а не ловушка. Её цель — узнать, как люди поведут себя в настоящей атаке, и дать им безопасно ошибиться. Правовые рамки программы — основания, согласия, красные линии — описаны в главе 4. Здесь практика: какие каналы и при каких условиях, как строить легенды и сложность, как часто проводить кампании и что записать в карточку кампании.

Каналы: где атакуют и что для этого нужно

Почта остаётся главным входом: 64% целевых атак на организации России и СНГ начинались с фишингового письма (оценка BI.ZONE)⁠[S2]. Но одной почты мало. В мировых данных медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний)⁠[S13], а в мессенджерах самая популярная дипфейк-схема — «фейк-босс» (оценка «Сбера»)⁠[S9].

У каждого канала свои правовые условия. Почта — самая простая: служебный адрес принадлежит работодателю. SMS и звонки упираются в закон о связи, мессенджеры — в антифрод-закон, носители и вложения с кодом — в уголовное право. Правовая основа программы в целом — в главе 4.

Каналы учебных атак и их условия
КаналУсловиеНорма
ПочтаТолько служебные адреса. Страница разбора после клика прямо называет организацию и программу.Для ГИС и госсектора прямо названа: «имитационные рассылки» на служебные адреса (п. 56 «в» приказа ФСТЭК № 117)⁠[L80]; для бизнеса — ориентир
SMSТолько через агрегатора по договору. На корпоративные SIM согласие даёт компания как абонент, на личные номера — работник, отдельным документом (приложение F).Рассылка — с предварительного согласия абонента (ст. 44.1 126-ФЗ)⁠[L113]; личный номер — ПДн работника, согласие на его обработку оформляется отдельно от иных документов (ч. 1 ст. 9 152-ФЗ)⁠[L3]
ЗвонокЖивой звонок с корпоративного номера, без автодозвона. Подменить номер нельзя: он передаётся неизменным.Массовые вызовы — с согласия абонента; звонки юрлиц маркируются с 01.09.2025⁠[L113]; вызовы с иностранной нумерацией маркируются с 01.03.2027 (210-ФЗ)⁠[L108]
МессенджерКорпоративный или российский мессенджер, рабочий аккаунт. Личные аккаунты — только с отдельного согласия.Госорганам и их подведомственным организациям, госкомпаниям, ГУП, банкам, НФО, субъектам НПС, операторам связи и ряду других организаций запрещены иностранные мессенджеры для информирования граждан РФ (ч. 1 ст. 15 41-ФЗ)⁠[L105]; распространяется ли запрет на учебные сообщения своим работникам, не ясно — безопаснее не использовать такие мессенджеры
Носитель, QR, вложение с кодомТолько на устройствах компании. Нагрузка не уничтожает, не блокирует, не изменяет и не копирует данные и не отключает защиту. Удалённым работникам на личных устройствах — только письма и ссылки без запуска кода или с письменного согласия владельца устройства.Нет состава ст. 273 УК, если программа используется на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий (п. 11 Пленума ВС № 37)⁠[L55]; личное оборудование дистанционного работника — ст. 312.6 ТК⁠[L156]

Легенды: из рабочей рутины и из признаков Банка России

Легенда важнее канала. В тренировочных рассылках МегаФона и «Лаборатории Касперского» по ссылке в письме с темой «Необходимо согласование запроса» перешли 48% получателей⁠[S1]. Это данные чужих платформ, не AVAREANGE, но вывод общий: лучше всего работают легенды, похожие на обычную работу.

Второй источник легенд — признаки переводов без согласия клиента, которые Банк России утвердил для банков с 01.01.2026 (приказ ОД-2506)⁠[L104]. Потери несут не только граждане: во II квартале 2026 года на юрлиц пришлось 11,3% потерь от операций без согласия⁠[L143]. Учебная атака по такому признаку тренирует действие, которое ломает реальную схему.

Признак из ОД-2506 → учебный сценарий → что проверяем
ПризнакУчебный сценарийПравильное действие
Нетипичный звонок или SMS перед переводом«Служба безопасности банка» звонит бухгалтеру и просит подтвердить срочный платёж кодомКладёт трубку и перезванивает по номеру из договора
Смена номера или SIM-картыПисьмо «оператора связи» о перевыпуске корпоративной SIM со ссылкой на анкетуНе вводит данные, сообщает в ИБ
Вредоносная программаПисьмо с «актом сверки» во вложении с макросом (только на устройствах компании)Не включает макросы, пересылает через кнопку «Сообщить»
Удалённый доступ«Техподдержка банка» просит установить программу удалённого доступаНе устанавливает, проверяет через ИТ

Сложность: от человека, а не от шаблона

  • Разметьте шаблоны по трём уровням: явные признаки (чужой домен, ошибки) → правдоподобная легенда под роль → контекст компании, знакомые имена и актуальный повод.
  • Базовую линию снимайте на среднем уровне и на всех работниках.
  • Тем, кто стабильно сообщает, повышайте сложность. Тем, кто ошибается повторно, оставьте уровень и добавьте разбор.
  • Сравнивайте кампании только внутри одного уровня: в одном исследовании доля провалов менялась от 1,82% до 30,8% в зависимости от легенды письма⁠[S19].

Частота: решает организация, но в ГИС и КИИ есть минимум

Частоту именно учебных атак не задаёт ни один акт. Приказ № 117 отдаёт её регламентам оператора⁠[L80], приказ № 239 — документам субъекта КИИ⁠[L79]. Но у ГИС и КИИ есть минимальные сроки для оценки знаний и тренировок, в которые учебные атаки естественно встраиваются.

Что задаёт частоту в вашем режиме

Закон частоту не задаёт. Для любого оператора ПДн прямая норма одна — «ознакомление и (или) обучение» работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ); ни форма, ни частота в ней не названы⁠[L14]. Учебные атаки в этом режиме — ваше решение, и его стоит записать в положение с обоснованием (приложение A).

Госсектор: одна кампания для двух пунктов приказа № 117

По нашему прочтению, учебная кампания может одновременно закрывать п. 56 «в» (повышение знаний) и п. 66 «г» (тренировка в рамках контроля защищённости), если оператор выбрал этот метод контроля. Тогда её результаты входят в отчёт по п. 67: руководителю — за 3 рабочих дня, в ФСТЭК России — за 5 рабочих дней⁠[L80].

  1. Впишите кампанию в программу контроля защищённости как плановую тренировку по п. 66 «г».
  2. В карточке кампании (ниже) укажите оба пункта и связь с актуальными угрозами из модели угроз.
  3. Итоги — в двух местах: в журнале повышения знаний по п. 57 и в отчёте по п. 67.

Разбор сообщённых писем без чтения личной переписки

Во время кампании работники пересылают через кнопку «Сообщить» не только учебные письма, но и настоящие — часто с данными третьих лиц. Поэтому разбор строится так, чтобы личная переписка в него не попадала: SOC получает заголовки, ссылки и вложения на анализ, вендор — только технические признаки, без текста письма и ПДн третьих лиц, если иное не нужно для разбора⁠[L1].

Правовая конструкция из пяти шагов и вопрос юристу о тайне переписки — в главе 4, настройка кнопки и что знать работникам — в главе 12, сроки уведомления и маршрут сообщения — в главе 6.

Внешний пентест с социальной инженерией

Если учебную атаку проводит внешний исполнитель в рамках теста на проникновение, для финансовых организаций ориентир — методические рекомендации Банка России 2-МР: в техническом задании указать факторы риска для работников (угрозы, шантаж, личные соцсети) и условия немедленной остановки⁠[L111]. Рекомендуем то же условие в ТЗ для любой отрасли. Если исполнитель обрабатывает ПДн работников по вашему поручению, нужен договор поручения (ч. 3 ст. 6 152-ФЗ)⁠[L2], а при осторожном подходе книги — и отдельное письменное согласие работников (приложение F); что должно быть в поручении — в главе 13.

Два правила, без которых программа не работает

  • Без наказания за провал. Клик в учебном письме — измерение навыка. Решения, затрагивающие права работника, нельзя принимать только по результатам автоматической обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)⁠[L11]⁠[L64].
  • Без публичных списков. Персональные результаты видят только роли из положения; руководители получают агрегаты. Передача ПДн работника внутри организации — только уполномоченным лицам (ст. 88 ТК)⁠[L64].

Запрещённые темы, светофор легенд и красные линии — в главе 4; что происходит после ошибки — в главе 10.

Карточка кампании

Одна страница на кампанию. Её заполняют до запуска, а после — прикладывают отчёт. Это первый документ, который попросит проверяющий, если захочет разобрать конкретную кампанию. Карточка — приложение к положению об имитационных атаках (приложение A).

Карточка учебной кампании

Приложение к положению об имитационных атаках [наименование организации], кампания № [номер]

  1. 1. Цель и основание

    1. 1.1.Цель кампании: [проверяемое поведение, например «сообщение о письме со сменой реквизитов»].
    2. 1.2.Основание: [пункт положения об имитационных атаках]; для ГИС — п. 56 «в» приказа ФСТЭК № 117⁠[L80]; для значимых объектов КИИ — меры ИПО приказа № 239⁠[L79].
    3. 1.3.Для ГИС: кампания входит в программу контроля защищённости как тренировка по п. 66 «г»: [да / нет].
    4. 1.4.Метрика, которую кампания измеряет: [показатель из главы 8].
  2. 2. Аудитория и канал

    1. 2.1.Группы: [подразделения и число работников]. Работники подрядчика — только если они уведомлены о получении их ПДн не от них самих (ч. 3 ст. 18 152-ФЗ)⁠[L12].
    2. 2.2.Канал: [служебная почта / SMS через агрегатора / звонок с корпоративного номера / корпоративный мессенджер / носитель].
    3. 2.3.Для SMS и звонков: [договор с агрегатором; корпоративные SIM или отдельные согласия работников]⁠[L113].
    4. 2.4.Устройства: нагрузка с кодом — только на устройствах компании; на личных — [только ссылка без запуска кода / письменное согласие владельца]⁠[L55]⁠[L156].
    5. 2.5.Период и окна отправки: [даты и часы]; исключения: [отпуска, закрытие периода, реальные инциденты].
  3. 3. Легенда

    1. 3.1.Сценарий и уровень сложности: [описание; уровень 1, 2 или 3].
    2. 3.2.Легенда прошла светофор (глава 4): [зелёный / жёлтый — какие условия выполнены]; проверил [ФИО, дата].
    3. 3.3.Отправитель и домен: [нейтральный домен], не сходный с чужими товарными знаками⁠[L73]; без госсимволики и имитации входа в ЕСИА⁠[L52].
    4. 3.4.Страница разбора после клика прямо называет организацию и программу.
  4. 4. Данные

    1. 4.1.Фиксируются только события: доставлено, открыто, переход, вложение открыто, данные введены (факт без значений), сообщено, время сообщения.
    2. 4.2.Не фиксируются и не хранятся: пароли, значения полей, тексты ответов⁠[L1].
    3. 4.3.Доступ к персональным результатам: [роли из положения]; руководителям — агрегаты по группам от [N] человек.
    4. 4.4.Срок хранения персональных результатов: [срок из положения]; уничтожение — с актом и выгрузкой из журнала, в том числе у обработчика⁠[L21].
    5. 4.5.Передача обработчику: [перечень данных] по поручению от [дата, номер договора]⁠[L2].
    6. 4.6.Отдельные письменные согласия работников на передачу данных вендору (осторожная позиция, приложение F): [собраны у всех участников / участники без согласия исключены]⁠[L3].
  5. 5. Согласования и остановка

    1. 5.1.Согласовано: ИТ (домены, почтовые шлюзы, белые списки), SOC (разбор сообщений), ответственный за ПДн, HR: [подписи и даты].
    2. 5.2.Кто отвечает работникам во время кампании: [контакт]; срок ответа — [минуты].
    3. 5.3.Условия немедленной остановки: [жалобы, реальный инцидент, сбой почты, совпадение с реальной атакой]. Для пентеста в финансовой организации — в ТЗ по 2-МР⁠[L111].
    4. 5.4.Утверждаю: [руководитель ИБ, подпись, дата].
10

Обучение и доказательство обучения

Обучение нужно для двух вещей: навыка и следа. Навык снижает риск: человек быстро сообщает и не доводит ошибку до пароля или платежа. След нужен проверяющему и суду: он показывает, что работник знал правило и его учили. Глава — о том, что требуют нормы, чем ознакомление отличается от обучения, как учить в момент ошибки и какие двенадцать документов держать под рукой.

Что требуют нормы

Если вы не оператор ГИС, не субъект КИИ, не банк, не НФО и не субъект НПС, прямая норма об обучении одна — п. 6 ч. 1 ст. 18.1 152-ФЗ. Она касается только работников, непосредственно обрабатывающих ПДн, и допускает одно ознакомление без обучения⁠[L14]. Отраслевые режимы требуют больше и задают сроки.

Обучение как обязанность: коротко
НормаКого касаетсяЧто требуетЧастота
152-ФЗ, п. 6 ч. 1 ст. 18.1⁠[L14]Все операторы ПДнОзнакомление и (или) обучение работников, непосредственно обрабатывающих ПДнНе задана
ТК, ст. 22, ч. 3 ст. 68⁠[L61], п. 8 ст. 86⁠[L64]Все работодателиОзнакомление под роспись с ЛНА и с порядком обработки ПДн работниковПри приёме — до подписания договора; при каждой новой редакции
Приказ ФСТЭК № 235, п. 15⁠[L77]Значимые объекты КИИДоведение документов по безопасности; мероприятия по повышению знанийНе реже раза в год
Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4⁠[L79]Значимые объекты КИИИнформирование, обучение с практическими занятиями, контроль осведомлённостиЗадают документы субъекта КИИ
Приказ ФСТЭК № 117, пп. 56–57⁠[L80]ГИС, госорганы, ГУП, госучреждения, муниципальные ИСПамятки, лекции, имитационные рассылки, тренировки; оценка знаний; повторное обучениеОценка — не реже раза в 3 года и после инцидента
Методический документ ФСТЭК, разд. 3.15⁠[L82]ГИС; ориентир для КИИУчёт систематически неуспевающих, доклад руководителюПо регламенту
ГОСТ Р 57580.1, РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8⁠[L96]Банки, НФО, субъекты НПСОбучение ответственных, осведомлённость, проверка знаний, хранение свидетельствОценка соответствия: банки — раз в 2 года
Инструкция ФАПСИ № 152, п. 21⁠[L92]Пользователи СКЗИДопуск только после обучения и зачётов, заключение комиссииПри допуске

Полная таблица с доказательствами, надзором и санкциями — в приложении D. Для самооценки зрелости по Методике ФСТЭК от 07.08.2026 важно другое: максимальный балл за «Обучение» даёт только утверждённая программа по категориям работников с контролем знаний и умений; эпизодическое обучение — 0,3, обучение без системы и измерения — 0,5⁠[L83]. Подробнее — в главе 2.

Ознакомление и обучение — разные доказательства

Проверяющий и суд задают два разных вопроса: знал ли работник правило и умеет ли он его выполнять. На первый отвечает подпись под ЛНА, на второй — результаты курса, теста и учебных атак. Одно не заменяет другое.

Ознакомление

  • С ЛНА — под роспись (ст. 22 ТК), при приёме — до подписания трудового договора (ч. 3 ст. 68)⁠[L61].
  • Доказывает, что обязанность закреплена и работник о ней знал.
  • Без него нет основания для взыскания: проступок — неисполнение закреплённой обязанности, по процедуре ст. 193 ТК⁠[L65].

Обучение

  • Курс, тест, практическое занятие, учебная атака с разбором.
  • Доказывает навык и контроль знаний — то, что оценивают приказы ФСТЭК и ГОСТ Р 57580.1.
  • Сертификат LMS — след обучения, но сам по себе не ознакомление с ЛНА.

Отчёт LMS или платформы заменяет подпись об ознакомлении, только если выполнены три условия кадрового электронного документооборота (ст. 22.1–22.3 ТК)⁠[L62]:

  1. система указана в ЛНА об электронном документообороте (ст. 22.2);
  2. работник дал письменное согласие на переход (без согласия — только принятые после 31.12.2021 и не имеющие трудового стажа);
  3. с работником есть соглашение о простой электронной подписи (ч. 5 ст. 22.3).

Дистанционных работников знакомят с ЛНА под роспись, обменом электронными документами или в форме, которую задают коллективный договор, ЛНА или трудовой договор (ст. 312.3 ТК)⁠[L156]. Выбранную форму запишите заранее — иначе при споре её будет трудно доказать.

Что говорят данные: клики упрямы, сообщения растут

Два крупных исследования сходятся: обучение слабо снижает клики, но заметно повышает готовность сообщить об атаке. Недавно обученные работники сообщали о фишинге в 21% случаев против базовых 5%⁠[S18], а встроенное обучение в рандомизированном исследовании снизило долю провалов всего на 1,7 процентного пункта⁠[S19]. Остальные цифры этих исследований и то, как читать их без подмены своих целей, — в главе 8.

Вывод для программы: ошибаются почти все, поэтому «уволить кликеров» — не стратегия. Обучение в момент ошибки учит быстро сообщать и не доводить ошибку до ввода пароля или платежа. Главная метрика — доля сообщений (глава 12).

Пять правил обучения в момент ошибки

  1. Разбор — сразу. В тот же момент и в том же месте: два-три признака именно этой атаки (домен отправителя, давление сроком, смена реквизитов). Без лекции.
  2. Курс — по теме ошибки. Короткий модуль про ту легенду, на которую попался работник, а не повтор годового курса. Автоматическое назначение курса, по нашему прочтению, прав работника, вероятно, не затрагивает (вопрос юристу — в главе 8).
  3. Сообщение после клика засчитывается. «Кликнул и сообщил» — частичный успех: для SOC это ранний сигнал. В отчётах эта строка идёт отдельно.
  4. Никаких публичных списков. Личный результат видят работник и роли из положения, руководитель — агрегаты по отделу. Передача ПДн работника внутри организации — только уполномоченным лицам (ст. 88 ТК)⁠[L64].
  5. Наказание — вне программы. Учебная атака измеряет навык, а не дисциплину. Решения, затрагивающие права работника, нельзя принимать только по автоматической обработке (ст. 16 152-ФЗ)⁠[L11].

Трек повторных провалов

Повторный провал — два и больше опасных действия за последние N кампаний. N задайте в положении, например 6. Опасные действия различаются по тяжести: клик, ответ, запуск вложения, ввод учётных данных.

Четыре ступени трека
  1. РазборПервая ошибкаРазбор признаков и короткий курс по теме легендыВидит: работник
  2. ПрактикаВторая ошибка за N кампанийПовторное обучение и ещё одна учебная атака на ту же тему через 2–4 неделиВидят: работник, ИБ
  3. РазговорТретья ошибка15 минут с представителем ИБ: почему легенда сработала именно в его работе и что мешает проверитьВидят: работник, ИБ; запись в реестре
  4. ПроцессОшибки продолжаютсяМеняем процесс, а не человека: второе подтверждение платежей, аппаратный ключ вместо пароля. Изменение доступа — только решение руководителя и ИБ, не автоматикаВидят: ИБ; руководитель — доклад по регламенту

У трека есть нормативная опора, но нет автоматических санкций:

  • тем, у кого знаний нет, — повторное обучение (п. 57 приказа ФСТЭК № 117, для ГИС)⁠[L80];
  • работников, систематически показывающих неудовлетворительный уровень знаний, учитывают и докладывают о них руководителю (разд. 3.15 методического документа ФСТЭК от 12.04.2026)⁠[L82];
  • доступ или премию не ограничивают автоматически по одному риск-скору: такое решение, по нашему прочтению, затрагивает права работника, а их нельзя принимать исключительно на основании автоматизированной обработки — решает человек (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)⁠[L11]⁠[L64].

Где проходит граница «решения, затрагивающего права», — назначение курса, запись в реестр неуспевающих, ограничение доступа, — вопрос юристу из главы 8.

Четвёртая ступень — главная. Если работник казначейства или ИТ-поддержки раз за разом попадается на одну легенду, ещё один курс не поможет. Помогает контроль, который делает ошибку безопасной: платёж не уйдёт без второго подтверждения, а украденный пароль бесполезен без ключа.

Отказ от обязательного обучения

Клик в учебном письме сам по себе, по нашему прочтению, проступком не является. Другое дело — отказ пройти обучение, без которого работника нельзя допускать к работе. Пленум ВС называет нарушением трудовой дисциплины отказ работника от прохождения в рабочее время специального обучения и сдачи экзаменов по охране труда, технике безопасности и правилам эксплуатации, если это обязательное условие допуска к работе (п. 35 «в» Постановления № 2)⁠[L69]. Об обучении по ИБ там ничего не сказано: применить эту позицию к нему — аналогия, а не устоявшееся правило.

  • Закрепите обучение как условие допуска в ЛНА и должностной инструкции: «допуск к ПДн — после вводного курса и теста».
  • Взыскание — только по процедуре: объяснение за 2 рабочих дня, не позднее 1 месяца с обнаружения и 6 месяцев со дня проступка, соразмерность; штрафы работникам не допускаются (ст. 192–193 ТК)⁠[L65].
  • Проще, чем взыскание: не выдавать доступ, пока курс не пройден.

Кто за что отвечает и что грозит работнику — в главе 5.

Руководители, администраторы, подрядчики

Общая программа не закрывает всех. Для нескольких групп нормы требуют отдельного обучения или отдельного следа.

Особые группы: что требуется и чем это показать
ГруппаТребованиеКого касаетсяДоказательство
РуководителиЗанятия с руководящим составом входят в «организацию развития навыков безопасного поведения» (п. 7 «к» типового положения о подразделении ИБ); заместитель руководителя по ИБ информирует руководство о результатах практических учений по противодействию компьютерным атакам (п. 11 «б» типового положения о нём)⁠[L89]Организации из Указа № 250План занятий, протоколы, доклад о результатах учений
АдминистраторыЕжегодная оценка знаний администраторов (разд. 3.10 методического документа ФСТЭК)⁠[L82]ГИС; ориентир для КИИРезультаты оценки с датами
Пользователи СКЗИДопуск только после обучения; заключение комиссии по итогам зачётов (п. 21 Инструкции ФАПСИ № 152)⁠[L92]Все, кто работает с СКЗИВедомость зачётов, заключение комиссии
ПодрядчикиПредставители подрядчиков знакомятся с документами по безопасности (п. 16 приказа № 235)⁠[L77]Значимые объекты КИИЛисты ознакомления представителей подрядчика

Руководителям нужен не тот же курс, а короткие занятия про атаки на них самих: «фейк-босс», срочные платежи, голосовые подделки (глава 11). Доклад о результатах учений удобно совместить с отчётом совету (глава 16).

Команда ИБ: квалификация тех, кто учит

Программу ведут люди, у которых тоже есть требования к обучению. В КИИ, ГИС и по профстандарту это три разные нормы.

Квалификация подразделения ИБ
НормаКого касаетсяЧто требует
Приказ ФСТЭК № 235, п. 12⁠[L77]Значимые объекты КИИПовышение квалификации работников подразделения ИБ — не реже раза в 3 года
Приказ ФСТЭК № 117, п. 20⁠[L80]ГИС и госсекторНе менее 30% подразделения ИБ — с профильным образованием или профессиональной переподготовкой
Профстандарт, приказ Минтруда № 352н⁠[L91]Специалисты по безопасности значимых объектов КИИ, с 01.03.2027Трудовое действие в трудовой функции F/03.8 — «организация формирования и развития навыков работников организации в сфере информационной безопасности»; формулировка для должностной инструкции

Пакет доказательств обучения

Юрлицо виновно в правонарушении, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)⁠[L43]. Меры доказывают документами, собранными до инцидента: в постановлении судьи ВС от 21.01.2026 штраф оператору оставлен в силе, в том числе потому, что он не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ⁠[L124] (статус этого решения — в главе 5).

Двенадцать документов и где они понадобятся (разметка АВАТЕК)
ДокументРКНФСТЭК, ФСББанк РоссииСуд
Утверждённая программа обучения по категориям работников⁠[L83]✓✓✓✓
Перечень допущенных к ПДн и сверка «допущен → ознакомлен или обучен до допуска»⁠[L14]✓——✓
Листы ознакомления с ЛНА или записи ЭДО с датами — при приёме и при каждой новой редакции⁠[L61]✓✓✓✓
Для ознакомления через ЭДО: ЛНА об ЭДО, согласия работников, соглашения о простой электронной подписи⁠[L62]✓——✓
Датированные результаты тестов и учебных атак⁠[L96]—✓✓✓
Журнал повторного обучения; реестр систематически неуспевающих; доклады руководителю⁠[L80]⁠[L82]—✓——
Протоколы тренировок по плану реагирования (КИИ — ежегодно)⁠[L85]—✓——
Журнал сообщений работников со временем получения и решения⁠[L16]✓✓✓✓
Годовой план и отчёт руководителю (КИИ); доклад о результатах учений (ПП № 1272, организации из Указа № 250)⁠[L77]⁠[L89]—✓——
Отчёт об оценке Узи и Кзи — где применимо⁠[L83]⁠[L84]—✓——
Документы о подрядчиках: условие поручения и отчёты об обучении их персонала⁠[L2]⁠[L77]✓✓—✓
Расходы на ИБ через лицензиатов за три года и акт проверки соответствия не старше 12 месяцев⁠[L36]———✓

Разметка — наша: она показывает, какой надзор по какой норме спросит документ. Суд смотрит на всё, что доказывает меры; строка 12 нужна только для смягчения оборотного штрафа по ч. 3.4-2 ст. 4.1 КоАП⁠[L36]. Что именно проверяет Роскомнадзор по проверочному листу (пп. 31, 49, 65 приказа № 253)⁠[L31] — в приложении G; полная таблица «норма → доказательство» — в приложении D.

Храните пакет не меньше срока давности по ст. 13.11 и 13.12 КоАП — 1 год⁠[L39] — с запасом на обжалование; акты уничтожения ПДн — 3 года⁠[L21].

Метрики главы

Обучение, трек и доказательство
Повторные провалы
работники с 2+ провалами за N кампаний делить на участники всех N кампаний
Размер группы риска.
Кликнул и сообщил
сообщившие после опасного действия делить на совершившие опасное действие
Скорость сигнала для SOC.
Выход из трека
работники трека без провалов в следующем квартале делить на все работники трека
Работает ли трек.
Ознакомлены до допуска
ознакомлены или обучены до допуска к ПДн делить на допущены к ПДн
Главная метрика доказательства для п. 6 ч. 1 ст. 18.1 152-ФЗ.
Данные HR, ЭДО, список доступа

Сравнивайте только кампании сопоставимой сложности. Процент прохождения курсов в отчёте руководству идёт последним и никогда не подаётся как результат. Полный словарь — в главе 8.

11

ИИ и дипфейки: правила на действующем праве

ИИ меняет человеческий риск с двух сторон. Изнутри: работники сами отдают данные в общедоступные нейросети, чтобы быстрее написать письмо или разобрать таблицу. Снаружи: атакующим стало дешевле звучать убедительно — письмо без ошибок, голос и лицо руководителя. Ждать специального закона не нужно: правила для работников уже стоят на действующем праве. В главе — что меняет 243-ФЗ, пять правил с правовой опорой, требования для ГИС и финансового рынка и метрики.

в 30 раз
вырос за 2025 год объём данных, которые работники российских компаний отправляют в общедоступные нейросети; по трафику 150 компаний, данные «Солара»⁠[S10]
38%
обращений к общедоступному ИИ на пилотах DLP содержали конфиденциальные данные⁠[S20]
20%
организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ. Годом ранее — около 12%⁠[S11]
в 10 раз
выросло за 2025 год число случаев мошенничества с дипфейками в мессенджерах, оценка «Сбера», методика не раскрыта. «Фейк-босс» — самая популярная схема⁠[S9]

Три угрозы и главный контроль для каждой

Риски эпохи ИИ
УгрозаКак выглядитЧто известноГлавный контроль
Теневой ИИРаботник вставляет договор, код или выгрузку клиентов в общедоступный чат-бот, чтобы быстрее закончить задачуОколо 60% российских организаций не имеют политики использования ИИ⁠[S10]. Среди конфиденциальных обращений 41% — исходный код и конфигурации, 11% — пароли, токены и ключи⁠[S20]Реестр сервисов, светофор данных, одобренная альтернатива
Фейк-боссСообщение, голос или видео «руководителя»: срочно оплатить, прислать документы, дать доступЧисло дипфейков в России за полтора года выросло в 26 раз. Ущерб от мошенничества с ними по всей стране с начала 2026 года превысил 2 млрд ₽ — это устная оценка «Сбера» без раскрытой методики⁠[S21]Второй канал, протокол обратного звонка, учения
ИИ-фишингГрамотное письмо без ошибок, подогнанное под роль; фишинговые документыВ мире атакующие использовали ИИ в 16% утечек⁠[S23]. В России, по оценке BI.ZONE, — примерно в 1% целевых атак⁠[S24]Кнопка «Сообщить», проверка отправителя и сути просьбы

243-ФЗ: рамка, а не запрет

Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» действует с 01.09.2026, его ключевые статьи — с 01.03.2027⁠[L115]. Он регулирует большие фундаментальные модели — от 1 млрд параметров — и почти не создаёт обязанностей для компаний, которые ИИ просто используют⁠[L115].

243-ФЗ для компании-пользователя
НормаЧто сказаноЧто делать
п. 3 ч. 2 ст. 5, с 01.03.2027Правительство устанавливает случаи, где допускаются только суверенные и (или) национальные модели, и исключения из них; для банковской сферы и финансового рынка — по согласованию с Банком России. До 01.09.2032 эти случаи не распространяются на информационные системы с большими моделями, созданные и (или) эксплуатируемые на 01.03.2027, если данные обрабатываются и хранятся в России (ч. 3 ст. 13)⁠[L115]Заведите в реестре ИИ-сервисов поле «статус модели». Попадает ли ваша сфера, станет ясно только из постановлений
п. 4 ч. 2 ст. 5, с 01.03.2027Правительство вправе устанавливать отраслевые требования по предотвращению рисков применения больших моделей; для финансового рынка — по согласованию с Банком России⁠[L115]Такие требования могут обязать и компании-пользователей. Назначьте, кто следит за постановлениями
ст. 9, с 01.03.2027Маркировка — возможность, а не обязанность пользователя. Площадки с персональными страницами пользователей, куда за сутки заходят больше 500 тыс. пользователей из России, обязаны такую возможность дать⁠[L115]Отсутствие метки ничего не доказывает. Учите проверять просьбу, а не искать метку
ч. 1 ст. 10, с 01.03.2027Провайдер обязан, если иное не предусмотрено законодательством, уведомить пользователя, кому принадлежат права на результаты, полученные с помощью модели, и об условиях доступа к ним, их использования и сохранения (при наличии технической возможности)⁠[L115]Поле «права на результат» в реестре: запросите ответ провайдера до того, как внесёте сервис
ст. 11За нарушение закона — ответственность по общим нормам законодательства, специальных санкций нет⁠[L115]243-ФЗ не вводит особых санкций за утечку через нейросеть: её оценивают по общим нормам 152-ФЗ, КоАП, ТК и УК

Национальная стратегия развития ИИ (Указ № 490 в редакции Указа № 124) даёт определение «доверенных технологий ИИ» и принцип безопасности: предупреждать и минимизировать риски несоблюдения конфиденциальности ПДн и раскрытия иной информации ограниченного доступа (п. 19 «б»)⁠[L116]. На определения из Стратегии ссылается приказ ФСТЭК № 117 — это важно для ГИС (см. раздел о режимах ниже).

Правило 1Реестр ИИ-сервисов

Всё, чего нет в реестре, запрещено для рабочих данных. Реестр ведёт ИБ вместе с ИТ и юристом и пересматривает раз в квартал.

Три статуса в реестре
  • Разрешено

    Что значит
    Для задач из реестра, данные до «жёлтого» уровня
    Пример записи
    Корпоративная модель в своём контуре с журналом запросов
  • С ограничениями

    Что значит
    Только «зелёные» данные и только перечисленные задачи
    Пример записи
    Общедоступный переводчик для опубликованных текстов
  • Запрещено

    Что значит
    Нельзя для любых рабочих задач
    Пример записи
    Расширения браузера и боты в мессенджерах, которые читают страницу или переписку

В мире 45% работников регулярно пользуются ИИ на рабочих устройствах, а 67% пользователей ИИ входят в эти сервисы на корпоративных устройствах под некорпоративными аккаунтами⁠[S13]. Поэтому реестр должен прямо говорить о личных аккаунтах: рабочие данные — только через корпоративный. Не забудьте ИИ внутри привычных сервисов: расшифровку встреч, помощников в почте и редакторах, расширения браузера.

Каждое поле записи опирается на норму. Поля про 243-ФЗ пока заполняйте «ожидается», но заведите их сразу.

Инструмент: поля записи в реестре ИИ-сервисов
ПолеЧто записатьОпора
Владелец и задачиКто отвечает за сервис; для каких задач он разрешён; до какого уровня светофораВнутреннее правило: без владельца запись не вносится
Страна обработки и храненияГде обрабатываются запросы и хранятся журналы; кто оператор сервисаПередача ПДн иностранному сервису на территории другого государства — трансграничная передача (ст. 12 152-ФЗ)⁠[L7]; запись ПДн граждан РФ в зарубежные базы при сборе запрещена (ч. 5 ст. 18 152-ФЗ)⁠[L12]
Статус моделиСуверенная, национальная или инаяСлучаи «только суверенных или национальных моделей» Правительство устанавливает по норме, которая действует с 01.03.2027 (п. 3 ч. 2 ст. 5 243-ФЗ)⁠[L115]
Обучение на ваших данныхИспользует ли провайдер запросы для обучения модели; можно ли это отключить договором или настройкойДля ГИС передавать разработчику модели информацию ограниченного доступа из системы, в том числе для улучшения модели, запрещено (п. 60 приказа ФСТЭК № 117)⁠[L80]. Для остальных: цели и действия с ПДн задаёт поручение (ч. 3 ст. 6 152-ФЗ)⁠[L2]. Если поручение не называет обучение модели провайдера, такое использование, по нашему прочтению, выходит за его рамки — уточните у юриста
Права на результатКому принадлежат права на ответы модели; условия доступа к ним и их сохраненияПровайдер обязан сообщить это с 01.03.2027 (ч. 1 ст. 10 243-ФЗ)⁠[L115]
Договор порученияЕсли в сервис попадают ПДн: есть ли договор поручения с обязательными условиями и согласие субъектов на поручениеЧ. 3 ст. 6 152-ФЗ: поручение — с согласия субъекта, если иное не предусмотрено федеральным законом⁠[L2]. Нужно ли согласие в вашем случае, решает юрист; чек-лист договора — приложение B
Отраслевые требованияКакие требования к ИИ действуют в вашей сфере; дата последней проверкиП. 4 ч. 2 ст. 5 243-ФЗ — когда появятся⁠[L115]; для ГИС — п. 60–61 приказа № 117⁠[L80]; для финансового рынка — 3-МР Банка России⁠[L110]
Дата пересмотраКогда запись проверяли и кто подтвердилРекомендуем пересматривать раз в квартал

Для сервиса, который получает ПДн, реестр не заменяет проверку поставщика. Её порядок и анкету — в главе 13.

Правило 2Светофор: что нельзя вставлять в запрос

Уровни данных для запросов к ИИ
  • Красный

    Что это
    Персональные данные клиентов и работников; пароли, токены, ключи, конфигурации; исходный код; коммерческая тайна, договоры, неопубликованная отчётность; информация ограниченного доступа из ГИС
    Куда можно
    Во внешние сервисы — никогда, включая отечественные. Только в инструмент в своём контуре, если реестр это прямо разрешает
  • Жёлтый

    Что это
    Внутренние документы без персональных данных, черновики регламентов, обезличенные данные
    Куда можно
    Только в одобренный инструмент из реестра
  • Зелёный

    Что это
    Опубликованные тексты, общие вопросы без контекста компании
    Куда можно
    Любой инструмент из реестра

Красный уровень — не теория. На пилотах DLP 38% обращений к общедоступному ИИ содержали конфиденциальные данные. 41% из них — исходный код и конфигурации, ещё 11% — пароли, токены и ключи⁠[S20].

Отечественный сервис не делает передачу безопасной сам по себе. Важно, кто оператор, где хранятся запросы и используются ли они для обучения модели. Цвета светофора — не вкус ИБ: за каждым стоит норма.

Правовая опора светофора
СитуацияЧто это по законуНорма
ПДн клиента или коллеги в запросе к внешнему сервисуСервис обрабатывает ПДн, которые передал работник. Поручить обработку можно только по договору с условиями ч. 3 ст. 6 и с согласия субъекта, если иное не предусмотрено федеральным законом; без поручения это передача ПДн третьему лицуСт. 6 152-ФЗ⁠[L2]
Сервис обрабатывает запросы за рубежомТрансграничная передача: отдельное уведомление Роскомнадзора до передачи; в страны не из перечня — не раньше чем через 10 рабочих дней после уведомленияСт. 12 152-ФЗ⁠[L7]
ИИ-помощник подключён к почте, CRM или записи звонков и пишет данные в зарубежную базуЗапись и хранение ПДн граждан РФ в зарубежных базах при сборе запрещены. Штраф юрлицу — 1–6 млн ₽, повторно — 6–18 млн ₽ (ч. 8–9 ст. 13.11 КоАП)⁠[L34]Ч. 5 ст. 18 152-ФЗ⁠[L12]
Коммерческая тайна в запросеМожет быть признано разглашением. Если режим тайны введён и работник ознакомлен с ним под расписку — дисциплинарная ответственность, вплоть до увольнения по пп. «в» п. 6 ч. 1 ст. 81 ТК⁠[L66]Ст. 10, 11 98-ФЗ⁠[L70]
Информация, доступ к которой ограничен федеральным законом, получена по работеЛичная ответственность работника: гражданину 5–10 тыс. ₽, должностному лицу 40–50 тыс. ₽ или дисквалификация до 3 летСт. 13.14 КоАП⁠[L47]
«Обезличенные» данные для аналитики или ИИОбезличенными они считаются, только если соблюдены требования и методы РоскомнадзораПриказ Роскомнадзора № 140, с 01.09.2025⁠[L27]

Считать ли вставку ПДн в общедоступный чат-бот утечкой, закон прямо не говорит. По нашему прочтению, такой случай может быть признан инцидентом с ПДн — и тогда действуют сроки уведомления Роскомнадзора: 24 и 72 часа с момента выявления⁠[L16]. Пока юрист не дал позицию, рекомендуем заводить такие случаи в регламент реагирования как возможный инцидент и решать об уведомлении в пределах первых 24 часов. Маршрут и сроки — в главе 6.

Контроль запросов: DLP и тайна переписки

DLP, который видит запросы к нейросетям, обрабатывает ПДн работников и может затронуть их переписку, а значит, тайну переписки (ст. 23 Конституции)⁠[L153]. Риск здесь прежде всего у тех, кто читает журналы: за нарушение тайны переписки отвечают лично по ст. 138 УК⁠[L154].

Прямой нормы о мониторинге корпоративных каналов нет. Общая конструкция для шлюза, DLP и кнопки «Сообщить» и вопрос юристу о ней — в главе 4. Для запросов к ИИ она выглядит так:

Правило 3Сначала альтернатива, потом запрет

Запрет без удобной замены рождает теневой ИИ: люди уходят в личные аккаунты и телефоны. Около 60% российских организаций работают без политики использования ИИ⁠[S10]. Среди организаций, переживших утечку, 63% не имеют политики управления ИИ или ещё её разрабатывают — это мировые данные IBM⁠[S23]. Политика и одобренный инструмент должны появиться в один день.

  • Корпоративный доступ к одобренной модели с журналом запросов — в своём контуре или по договору, который запрещает обучать модель на ваших данных и не выводит их за рубеж.
  • Список задач, для которых ИИ разрешён: перевод, пересказ опубликованных текстов, черновики писем без ПДн.
  • Понятный путь добавить инструмент в реестр: форма заявки и срок ответа, например 10 рабочих дней.

Правило 4Второй канал для денег и доступов

Отдельно научите замечать признаки давления: срочность, просьба держать всё в секрете, новый аккаунт или номер, просьба обойти обычный порядок. Любой из них — повод для проверки, даже если речь не о деньгах. Руководитель объявляет правило сам: «Я никогда не попрошу этого в мессенджере. Если попросил — перезвоните мне».

Для финансового директора — порядок сумм. Средняя операция без согласия клиента со счетов юрлиц в 2025 году составила 373,2 тыс. ₽⁠[L141]. Это все схемы хищений, а не только «фейк-босс».

Где применять второй канал
ПросьбаКак проверитьКто подтверждает
Перевод или новые реквизиты поставщикаЗвонок по номеру из договора или справочникаКазначейство и второй подписант
Сброс пароля или второго фактора по звонкуОбратный звонок на номер из каталога, подтверждение руководителяИТ-поддержка
Доступ для подрядчикаЗаявка в системе, согласование владельцем системыВладелец системы
Документы с ПДн или коммерческой тайнойПодтверждение лично или звонком по известному номеруОтправитель
Просьба «руководителя» с нового аккаунта или номераЗвонок на известный номер или заранее оговорённая кодовая фразаЛюбой работник
Инструмент: проверка голоса руководителя — протокол обратного звонка
  1. Остановиться0 мин · получательПросьба голосом или видео о деньгах, реквизитах, доступе или документах. В этом разговоре ничего не выполнять. Закончить спокойно: «Перезвоню по номеру из справочника».Остаётся: время звонка, номер или аккаунт
  2. Найти известный номер1–5 мин · получательНомер — из корпоративного справочника или договора. Не из сообщения, не из определителя и не из подписи в мессенджере: они ничего не доказывают.
  3. Перезвонить5–15 мин · получательПозвонить по известному номеру. Не отвечает — позвонить заместителю или помощнику руководителя либо спросить кодовую фразу, утверждённую заранее.
  4. Подтвердить по регламентудо исполнения · второй подписантПлатёж — только с заявкой в системе и вторым подписантом. Доступ — только заявкой владельцу системы. Срочность не отменяет ни одного шага.Остаётся: заявка и подпись второго лица
  5. Сообщить в ИБсразу · получательПросьба не подтвердилась — сообщить в ИБ: время, номер, аккаунт, суть просьбы. Переписку и записи не удалять — это материал для разбора.Остаётся: запись в журнале сообщений

Протокол — рекомендация АВАТЕК, а не норма. Запишите его в регламент платежей и в инструкцию ИТ-поддержки. В модели AVADB этому правилу ближе всего показатели AVA_DB080 «Проверка легитимности неизвестного звонящего», AVA_DB082 «Проверка подозрительного сообщения через известные контакты» и AVA_DB114 «Проверка легитимности отправителя сообщения».

Правило 5Учения «фейк-босс»

  1. Руководитель заранее объявляет правило второго канала — коротким видео или письмом.
  2. Учебная атака по служебному каналу: письмо с внешнего адреса, похожего на ваш собственный домен, или сообщение в корпоративном мессенджере. Просьба — срочно оплатить счёт, сменить реквизиты или прислать список работников.
  3. Правильное действие: не выполнять, проверить по второму каналу, сообщить в ИБ.
  4. Итог — в тот же день: благодарность проверившим и короткий разбор для остальных, без публичных списков.

Наша рекомендация: голос или изображение реального руководителя в учении — только с его отдельного письменного согласия, где названы цель, аудитория, каналы, срок, запрет использования вне программы и порядок отзыва. Это осторожная позиция, а не прямое требование закона. С 01.09.2025 согласие на обработку ПДн оформляют отдельно от иных документов⁠[L4], а изображение гражданина используют только с его согласия (ст. 152.1 ГК)⁠[L71]. Рекомендации Альянса в сфере ИИ по цифровым имитациям — этический, не обязательный документ: имитация живущего человека — при явно выраженном согласии, где понятны цели, круг лиц и условия, и с маркировкой во время показа⁠[L117]. Во время учения маркировка его раскроет, поэтому раскрывайте имитацию сразу после действия работника, на странице разбора; это наше решение, а не текст рекомендаций. Шаблон согласия — в приложении F, правила легенд — в главе 4.

Для ГИС такое учение, по нашему прочтению, можно оформить как тренировку по практической отработке мер из внутренних регламентов (п. 56 «г» приказа ФСТЭК № 117), если правило второго канала записано в регламент. Имитационные рассылки п. 56 «в» называет применительно к служебным адресам электронной почты и иным служебным средствам коммуникаций — держите учение в этих каналах⁠[L80].

Дипфейки, изображение и голос: что есть в законе

Против подделки голоса и видео руководителя у компании сейчас нет специального правового инструмента. Защищает процедура: второй канал и протокол обратного звонка из правила 4. Право нужно знать для другого — чтобы не нарушить его самим, когда вы готовите учения.

Дипфейки: состояние права
ВопросЧто сейчасЧто меняется
Уголовный законСпециальной нормы о дипфейках нет; ст. 63 УК не содержит отягчающего обстоятельства за использование ИИ⁠[L119]Законопроект № 1288702-8 (отягчающее обстоятельство «с использованием дипфейков») внесён 14.07.2026, на рассмотрении⁠[L119]; № 718538-8 (подмена личности) — на рассмотрении, Правительство считает, что он «требует существенной доработки»⁠[L120]
ИзображениеОбнародовать и использовать изображение гражданина можно только с его согласия, кроме случаев, названных в статье; изображение, распространённое в интернете без согласия, можно потребовать удалить (ст. 152.1 ГК)⁠[L71]Действует
ГолосОтдельной статьи об охране голоса в ГК нет⁠[L71]Законопроект № 718834-8 об охране голоса — на рассмотрении, отзыв Правительства отрицательный: голос уже охраняется как биометрия и фонограмма⁠[L120]
БиометрияФото, видео и запись голоса — биометрические ПДн, только если оператор использует их для установления личности (ч. 1 ст. 11 152-ФЗ)⁠[L6]. Так же, по нашему прочтению, читаются разъяснения Роскомнадзора об изображениях; мы видели их только в копии без даты, оригинал на сайте РКН не нашли⁠[L30]. 572-ФЗ запрещает идентификацию и аутентификацию по биометрии, если для них нужна трансграничная передача биометрических ПДн (с узкими исключениями, ч. 21 ст. 3), и ограничивает обработку биометрии вне Единой биометрической системы в информационных системах организаций (ст. 15)⁠[L118]Действует

ИИ-фишинг: учите вопросам, а не орфографии

Грамотный текст больше не доказывает, что письмо настоящее. Вместо охоты на опечатки научите трём вопросам:

  1. Откуда пришло: совпадают ли домен, аккаунт или номер с известными?
  2. Чего хотят: деньги, пароль, вложение, срочность, секретность?
  3. Как проверить вне этого канала?

Самый полезный сигнал здесь — сообщение. Чем раньше первый работник нажмёт «Сообщить», тем раньше SOC увидит всю волну; подробнее — в главе 12.

ИИ по режимам: бизнес, ГИС, финансовый рынок

Требования к ИИ по режимам

Если компания не оператор ГИС и не ГУП (на их системы распространяется приказ ФСТЭК № 117⁠[L80]), обязательных отраслевых требований к ИИ сейчас нет: правила 1–5 стоят на общих нормах 152-ФЗ, 98-ФЗ, ТК и КоАП. С 01.03.2027 Правительство вправе ввести отраслевые требования по рискам больших моделей, и они могут касаться пользователей⁠[L115].

Готовые образцы политики — пункты 60–61 приказа ФСТЭК № 117 и рекомендации Банка России 3-МР (соседние вкладки). Для вас они не обязательны, но дают формулировки, которые проверяющему уже знакомы.

Метрики: что показать генеральному и финансовому директору

Метрики ИИ-блока
Охват ИИ-политикой
ознакомлены под роспись и прошли проверку знаний делить на все, у кого есть доступ к рабочим данным
Данные ЭДО, платформа обучения
Покрытие реестром
ИИ-сервисы из реестра делить на все ИИ-сервисы, найденные в трафике
Данные прокси, DLP
Полнота реестра
записи с заполненными страной обработки и договором делить на все записи реестра
Данные реестр ИИ-сервисов
Конфиденциальное в запросах
обращения с конфиденциальными данными делить на все обращения к внешнему ИИ
Для сравнения: 38% на пилотах «Солара»⁠[S20].
Данные DLP
Инциденты теневого ИИ
число за месяц на 100 работников
Данные DLP, SOC
Проверка по второму каналу
проверили по второму каналу делить на получили учебную просьбу
Данные учения «фейк-босс»
Выполнили учебную просьбу
выполнили делить на получили учебную просьбу
Данные учения «фейк-босс»

Руководству хватит трёх строк: охват политикой, инциденты теневого ИИ за квартал и доля проверивших по второму каналу в последнем учении. Плюс одно решение, которое от них нужно, — чаще всего бюджет на одобренную альтернативу.

12

Культура сообщений: сообщение ценнее клика

Сообщение об угрозе — поведение, которое одновременно снижает риск и даёт SOC данные. Работник, который сообщает, перестаёт быть только уязвимостью и становится датчиком. Задача главы — сделать сообщение главным измеримым поведением: опереть его на нормы, настроить кнопку так, чтобы она не нарушала тайну переписки, и честно ответить работникам на вопрос «что мне за это будет».

Почему сообщение важнее клика

Клики можно сократить, но не обнулить: в рандомизированном исследовании в одной организации за 8 месяцев 56% работников хотя бы раз перешли по фишинговой ссылке⁠[S19]. Сообщение работает иначе. Один человек, который быстро нажал «Сообщить», даёт SOC время остановить всю волну, пока остальные ещё не открыли письмо.

21 с
медиана от открытия письма до клика по ссылке в мировых данных учебных атак⁠[S16]
20%
пользователей сообщили о фишинге в учебных атаках; из кликнувших — только 11%⁠[S16]
в 4 раза
чаще сообщают недавно обученные: 21% против базовых 5%⁠[S18]

Это мировые данные Verizon, а не российские и не ваши. Вывод из них не зависит от страны: счёт идёт на секунды, поэтому для SOC важнее время до первого сообщения в каждой кампании, а для программы в целом — доля сообщений. Обучение двигает её заметнее, чем клики⁠[S18].

На чём держится правило «сообщи»

Прямой нормы «работник обязан нажать кнопку» нет. Но опора у правила есть в каждом режиме: трудовое право для всех, ГОСТ Р 57580.1 и положение Банка России для финансового сектора, уголовный закон для КИИ. Руководителю ИБ она нужна, чтобы сообщение было не просьбой ИБ, а частью обязанностей, записанной в документах.

Нормы, на которые опирается программа сообщений
НормаКого касаетсяЧто требуетЧто это значит для кнопки
Ст. 21 ТК⁠[L63]Все работодателиРаботник обязан незамедлительно сообщить работодателю или непосредственному руководителю о ситуации, которая угрожает жизни и здоровью людей или сохранности имущества работодателя.Общая опора правила «сообщи». Что, куда и как быстро — решает ЛНА.
РИ.4 ГОСТ Р 57580.1⁠[L96]Банки, НФО, субъекты НПСЕдиные правила получения от работников, клиентов и контрагентов информации о возможных инцидентах — организационная мера на всех трёх уровнях защиты.Кнопка «Сообщить» — один из каналов этих правил. Правила письменные: канал, адресат, срок ответа.
РИ.2 ГОСТ Р 57580.1⁠[L96]Те же, все три уровняРегистрация полученной от работников, клиентов и контрагентов информации о возможных инцидентах: на минимальном уровне — организационная мера, на стандартном и усиленном — техническая.Каждое сообщение — запись в журнале или SIEM со временем.
п. 7.7 Положения Банка России № 716-П⁠[L101]Кредитные организацииОсведомлённость, обучение, развитие навыков работников и рассмотрение их обращений о нарушениях ИБ.Сообщение не только принимают, но и рассматривают: кто разобрал, что решили, что ответили.
Примечание к ст. 274.1 УК⁠[L57]Работники субъектов КИИОсвобождает от уголовной ответственности по ч. 3 при активном содействии раскрытию или расследованию, в том числе сохранении следов, и если нет иного состава.«Сообщи сразу и ничего не удаляй» — правило памятки для работников КИИ.

Статья 21 ТК говорит об угрозе имуществу в общем виде. Чтобы ссылаться на неё в конкретном случае, запишите в локальном нормативном акте (ЛНА) — политике ИБ или положении об имитационных атаках (приложение A), — что считается подозрительным событием, куда о нём сообщать и за какое время, и ознакомьте работников под роспись⁠[L61]. Там же — что сообщать нужно и о своей ошибке: перешёл по ссылке, ввёл пароль, открыл вложение.

Шесть правил

  1. Одна кнопка для учебных и реальных писем. Работник не должен угадывать, учебное ли письмо. Параллельные пути вроде «перешли админу» отключаем: каждое лишнее звено съедает минуты, которые потом не найдутся ни у SOC, ни у регулятора.
  2. Благодарность — сразу. Учебное письмо: «вы нашли учебную атаку». Реальное: «спасибо, передано в SOC», а позже — итог разбора. Без ответа люди перестают сообщать.
  3. Маршрут — в SOC и SIEM. Учебные письма отсеиваются автоматически, реальные попадают в очередь аналитиков с приоритетом. Каждое сообщение оставляет запись со временем: это и метрика, и доказательство.
  4. Не только почта. Один понятный адрес для подозрительного звонка, сообщения в мессенджере или QR-кода: служебный чат ИБ или телефон дежурного. Этот адрес — в памятке и в ЛНА.
  5. Реальная атака становится учебной. Подтверждённую атаку обезвреживаем и через одну-две недели отправляем как учебную тем, кто мог получить похожую. Легенда проходит тот же светофор, что и любая другая (глава 4): настоящая атака копирует логотипы и страницы входа реальных сервисов, учебная версия — уже нет.
  6. Ложная тревога не наказывается. Лишнее сообщение дешевле пропущенного. Если ложных много, это повод объяснить признаки, а не просить сообщать реже.

Маршрут сообщения внутри компании

От кнопки до учебного сценария: кто, когда и что остаётся
  1. СообщениеРаботник · сразуКнопка «Сообщить» в почте; о звонке или мессенджере — в чат ИБ или дежурному. О своей ошибке — тем же путём.Остаётся: запись со временем и каналом
  2. АвтоответАвтоматически · сразу«Спасибо, передано в ИБ» или «вы нашли учебную атаку».Работник знает, что его услышали
  3. СортировкаДежурный ИБ · до 30 минутУчебное, ложная тревога или событие ИБ. Затронуты ли ПДн, КИИ, ГИС, банковские операции.Остаётся: решение и его основание
  4. Разбор и зачисткаSOC и администраторы почты · в течение рабочего дняПохожие письма удалены у всех получателей, ссылки и отправитель заблокированы.Остаётся: карточка события в SIEM
  5. Итог работникуSOC · после разбораКоротко: что это было и что сделали. Если помогло остановить волну — так и сказать.Остаётся: отметка об обратной связи
  6. Учебный сценарийИБ · 1–2 неделиОбезвреженный шаблон на основе атаки — после проверки легенды по светофору.Остаётся: карточка кампании

Внутренние сроки на схеме — наша рекомендация, а не норма. Впишите свои в регламент реагирования и раз в месяц проверяйте, укладывается ли в них SOC: работник, который не получает ответа, быстро перестаёт сообщать.

Если на сортировке выясняется, что есть признаки утечки ПДн, инцидент на объекте КИИ или в ГИС либо инцидент защиты информации в банке, включаются часы регулятора, и отсчёт идёт с момента выявления: 24 и 72 часа для Роскомнадзора⁠[L16], 3 часа для Банка России⁠[L97], для НКЦКИ — 3 часа по значимому объекту КИИ и 24 часа по прочим⁠[L85], 24 часа по ГИС⁠[L87]. Маршрут от клика до второго уведомления, журнал и учение — в главе 6.

Кнопка «Сообщить»: что уходит и кто видит

Нажимая кнопку, работник пересылает письмо целиком — часто с ПДн клиентов, коллег, контрагентов. Каждый имеет право на тайну переписки, и ограничить его можно только по решению суда (ст. 23 Конституции)⁠[L153]. Прямой нормы о разборе корпоративной почты нет; консервативная конструкция из пяти шагов — в главе 4. Здесь — как настроить саму кнопку.

Главный принцип — минимизация: каждый получатель видит только то, что нужно для его задачи⁠[L1]. Таблица ниже — наша рекомендация по умолчанию; отклонения от неё запишите в регламент с объяснением зачем.

Что пересылает кнопка и кому
ЧтоКто получаетЗачемЧего не передавать
Заголовки письмаSOCПроверить отправителя и маршрут, найти такие же письма у других получателей.—
Ссылки и вложенияSOC, средства анализаПроверить адреса и файлы, заблокировать их для всех.Не открывать на рабочих местах вне средств анализа.
Текст письмаSOC — только роли из ЛНАРазбор реальной атаки: что просили, от чьего имени.Вендору — только если без этого нельзя разобрать атаку: объём данных не должен быть избыточным.⁠[L1]
Отметка о сообщенииПлатформа учебных атакЗасчитать сообщение в учебной кампании, посчитать долю сообщений и время до первого сообщения.Текст письма, ПДн третьих лиц, личная переписка.
Итог разбораРаботник, который сообщилОбратная связь: что это было и что сделали.Подробности расследования и имена других участников.
АгрегатыРуководители подразделенийДоля сообщений и время реакции по группам от пяти человек.Имена сообщивших и кликнувших: ПДн работника внутри организации получают только уполномоченные лица по ЛНА.⁠[L64]

Что сказать работникам в ЛНА

Работник должен знать правила до того, как нажмёт кнопку. Запишите их в положение об имитационных атаках или политику ИБ и ознакомьте под роспись⁠[L61]⁠[L64]:

  • служебная почта и мессенджер — рабочие инструменты, личная переписка через них запрещена;
  • входящие письма проверяются на шлюзе;
  • пересланное кнопкой «Сообщить» увидят работники SOC — назовите подразделение или роли;
  • что получает вендор платформы учебных атак — и чего не получает;
  • сколько хранятся пересланные письма — по регламенту реагирования.

В письмах, которые пересылают работники, почти всегда есть ПДн третьих лиц. Рекомендуем указать в политике обработки ПДн цель «реагирование на инциденты ИБ» и основание для неё⁠[L14]. Готовые формулировки — в разделе о кнопке в приложении A.

Спросите вендора — и нас тоже

Что именно уходит наружу, решает не регламент, а настройка плагина. Задайте вендору вопросы до внедрения и приложите ответы к договору; требования к поручению — в главе 13 и приложении B.

Благодарность без публичных рейтингов

Хвалить хочется публично: «лучший отдел месяца», «топ сообщивших», а заодно и «кто попался». Но результат учебной атаки с именем — это ПДн работника. Внутри организации их можно передавать только в порядке, установленном ЛНА, с которым работник ознакомлен, и только уполномоченным лицам (ст. 88 ТК)⁠[L64]. Публичный рейтинг кликнувших — такая передача: либо её прямо предусматривает ЛНА, либо её нет. Мы рекомендуем от неё отказаться.

Так не работает

  • Рейтинг кликнувших на портале или в общей рассылке.
  • Список «не прошедших» руководителю отдела с именами.
  • Грамота «лучшему» с процентом кликов его коллег.
  • Молчание в ответ на сообщение.

Так работает

  • Личное «спасибо» сразу после сообщения и итог разбора.
  • Командный зачёт по доле сообщений, а не по кликам, в группах от пяти человек.
  • История «как сообщение остановило атаку» без имени.
  • Имя в истории — только если работник сам согласился.

Благодарность работает, когда она быстрая и конкретная: «ваше сообщение пришло через 4 минуты, мы удалили письмо у 230 коллег». Цифры в примере условные; в своей программе берите их из журнала сообщений.

Когда причиной стал работник

Культура «сообщи о своей ошибке» упирается в неудобную норму. Если реальная атака привела к утечке ПДн, во втором уведомлении Роскомнадзору (72 часа) оператор сообщает о лицах, чьи действия стали причиной инцидента, если они установлены⁠[L16], — а если это работник, указывает его ФИО и должность⁠[L23]. Работник, который честно признался, что ввёл пароль, может оказаться в документе для регулятора.

Скрывать это нельзя: такое обещание рухнет при первой утечке вместе с доверием к программе. Работает честное разделение, сказанное заранее.

  • Уведомление — не наказание. Сведения о причине уходят регулятору по закону. Дисциплина — отдельный вопрос: взыскание возможно только за нарушение правил, с которыми работник ознакомлен, и только в порядке ст. 193 ТК⁠[L65].
  • Быстрое сообщение — в пользу работника. Раннее сообщение сокращает ущерб и время до уведомления; отметьте это в материалах расследования.
  • Имя не уходит дальше расследования. Круг лиц, которые его видят, задаёт ЛНА⁠[L64]. Никаких рассылок «кто виноват».

Как указывать работника в самом уведомлении и когда идут 72 часа — в главе 6.

Памятка работнику: что происходит после нажатия «Сообщить»

Памятка собирает главу в одну страницу для работников. Поля в квадратных скобках заполните по своему регламенту; обещания в разделе 4 должны совпадать с положением (приложение A), иначе их лучше убрать.

Памятка работнику: как сообщить о подозрительном сообщении

Приложение к [положению об имитационных атаках или политике ИБ]

  1. 1. Когда сообщать

    1. 1.1.Сообщайте о любом письме, звонке, сообщении в мессенджере или QR-коде, которые кажутся странными: просят срочно заплатить, ввести пароль, открыть вложение, перейти на другой канал связи.
    2. 1.2.Сообщайте о своей ошибке: перешли по ссылке, ввели пароль, открыли вложение, назвали код. Чем раньше, тем меньше ущерб. Обязанность сообщать закреплена в [наименование ЛНА], с которым вы ознакомлены.
    3. 1.3.Если сомневаетесь, учебное ли письмо, — всё равно сообщайте. Лишнее сообщение ничем вам не грозит.
  2. 2. Как сообщать

    1. 2.1.Письмо — кнопкой «Сообщить» в почте. Не пересылайте его коллегам и не отвечайте отправителю.
    2. 2.2.Звонок, мессенджер, QR-код — в [чат ИБ или телефон дежурного].
    3. 2.3.Работникам объектов КИИ: ничего не удаляйте и не выключайте устройство, пока ИБ не скажет, что можно. Сохранённые следы помогают расследованию⁠[L57].
  3. 3. Что происходит с письмом

    1. 3.1.Письмо целиком получает [подразделение SOC или ИБ]. Доступ к пересланным письмам есть только у [роли по положению].
    2. 3.2.Вендор платформы учебных атак получает [только отметку о сообщении / технические признаки], без текста письма.
    3. 3.3.Пересланные письма хранятся [срок по регламенту реагирования], затем удаляются.
    4. 3.4.Личную переписку ИБ не читает и не контролирует. Не используйте служебную почту для личной переписки.
  4. 4. Что будет с вами

    1. 4.1.Вы сразу получите ответ: «спасибо, передано в ИБ» или «вы нашли учебную атаку», а после разбора — итог.
    2. 4.2.За сообщение, в том числе о своей ошибке, не наказывают. Взыскание возможно только за нарушение правил, с которыми вы ознакомлены под роспись, и только в порядке ст. 193 ТК⁠[L65].
    3. 4.3.Если атака окажется настоящей и затронет персональные данные, компания по закону сообщает Роскомнадзору о её причинах; если причиной стали действия работника, указываются его ФИО и должность⁠[L23]. Это не дисциплинарное решение.
    4. 4.4.Ваши личные результаты в учебных атаках не публикуются. Руководители видят только сводные цифры по группам.

Метрики главы

Сообщения и SOC
Доля сообщений
сообщения об учебных письмах делить на доставленные учебные письма
Главная метрика поведения.
Данные Платформа учебных атак
Кликнул и сообщил
сообщившие после опасного действия делить на совершившие опасное действие
Готовность признать ошибку. Для сравнения, в мировых данных — 11%⁠[S16].
Данные Платформа учебных атак
Время до первого сообщения
медиана по кампаниям: от доставки до первого сообщения
Скорость сигнала для SOC.
Данные Журналы почты, SIEM
Реальные сообщения на работника
сообщения о реальных письмах за квартал делить на работники
Работает ли программа вне учебных атак.
Данные SIEM, журнал сообщений
Доля подтверждённых
подтверждённые угрозы делить на реальные сообщения
Качество сигнала; смотреть динамику, а не уровень.
Данные SIEM
От сообщения до решения
медиана от получения сообщения до решения «учебное / ложное / инцидент»
Успевает ли команда к часам регулятора: 3 часа для банка⁠[L97], 24 часа для Роскомнадзора⁠[L16].
Данные Журнал сообщений
Обратная связь
сообщившие, получившие итог разбора делить на все сообщившие
Держится ли доверие к кнопке.
Данные Журнал сообщений

Доля подтверждённых не должна быть ни слишком высокой, ни слишком низкой. Высокая значит, что работники сообщают только об очевидном. Низкая — что SOC тонет в шуме и нужны подсказки о признаках. Руководителям — только агрегаты по группам от пяти человек. Определения общих метрик и то, как они служат доказательством, — в главе 8.

13

Подрядчики и платформа учебных атак

У главы две темы. Первая — подрядчики как человеческий риск: работник подрядчика с доступом к вашим системам — часть вашего периметра, но в отчётах о программе его обычно нет. Вторая — сама платформа учебных атак: она обрабатывает ПДн ваших работников, и за неё перед ними отвечаете вы. Задача главы — включить подрядчиков в программу так же конкретно, как своих работников, и оформить платформу так, чтобы контроль над ней можно было доказать.

48%
утечек в мировых данных Verizon связаны с участием третьих сторон⁠[S13]
15% → 30%
выросла доля высококритичных инцидентов через подрядчиков с 2024 по 2025 год, по расследованиям BI.ZONE⁠[S22]

Для атакующего подрядчик — короткий путь: у него есть доступ, но нет вашей программы. Письмо «от поставщика» с новыми реквизитами бьёт по вашим работникам, а фишинг против администратора подрядчика — по вашим системам. Защищать нужно оба направления.

Что нормы требуют от подрядчиков

Общей нормы «обучайте подрядчиков» нет. Есть отраслевые требования, и они сходятся в одном: заказчик отвечает за то, что делают люди подрядчика с его данными и системами.

Требования к подрядчикам по режимам
РежимЧто требуетсяНорма
Любой оператор ПДнПодрядчик, которому вы поручили обработку ПДн, соблюдает конфиденциальность, ч. 5 ст. 18, ст. 18.1 и 19 152-ФЗ. Перед работником за такого подрядчика отвечаете вы.ч. 3, 5 ст. 6 152-ФЗ⁠[L2]
Значимые объекты КИИПредставители подрядчиков, которые эксплуатируют значимые объекты или обеспечивают их безопасность, ознакомлены с организационно-распорядительными документами по безопасности.п. 16 приказа ФСТЭК № 235⁠[L77]
Значимые объекты КИИ, с 01.03.2027Подрядчик проходит оценку Узи до получения доступа и далее не реже раза в 3 года.п. 36.4 приказа № 235 в ред. приказа № 220⁠[L78]
ГИС и госсекторОператор устанавливает подрядчику требования к защите информации, к которой тот получил доступ, запрещает её копирование, если оно не предусмотрено документами оператора, и с 01.09.2026 — требования по Узи.п. 58 приказа ФСТЭК № 117⁠[L80]⁠[L81]
ГИС и госсектор, с 01.03.2027Узи считает подрядная организация — до получения доступа или передачи информации и далее не реже раза в 2 года.п. 32 приказа № 117 в ред. приказа № 137⁠[L81]
БанкиРаботники поставщиков ИТ-услуг входят в модель внутреннего нарушителя, которую банк учитывает в управлении операционной надёжностью.Положение Банка России № 850-П⁠[L102]

Узи прямо оценивает обучение: высший балл по виду требования «Обучение» даёт только утверждённая программа по категориям работников с контролем знаний и умений⁠[L83]. Поэтому программа обучения подрядчика ГИС или значимого объекта КИИ влияет на результат, который вы получите от него до допуска. Для остальных компаний то же требование — условие договора и отчёт подрядчика.

Три уровня подрядчиков

Начните с реестра: у кого из подрядчиков есть доступ, к каким системам и данным, сколько у него людей и кто у вас владелец договора. Потом разделите реестр на уровни — требования зависят от доступа, а не от суммы договора.

Требования по уровню доступа
  • Высокий

    Кто
    Привилегированный или удалённый доступ, доступ к ПДн, ГИС или значимым объектам КИИ
    Требования
    Курс и проверка знаний до доступа; учебные атаки по договору; ваш канал для сообщений; отчёт раз в квартал. Для ГИС и значимых КИИ — с 01.03.2027 результат оценки Узи до доступа⁠[L81]⁠[L78]
  • Средний

    Кто
    Корпоративная почта, документы, общие рабочие пространства
    Требования
    Курс и проверка знаний до доступа; учебные атаки — по договорённости
  • Низкий

    Кто
    Нет доступа к системам: поставщики товаров и услуг
    Требования
    Памятка о втором канале при смене реквизитов и контакт для проверки

Пять правил работы с подрядчиками

  1. Требования — в договоре. Курс и проверка знаний до доступа; сообщения о подозрительных письмах — по вашему каналу; уведомление об инцидентах в срок, заметно короче ваших 24 часов перед Роскомнадзором⁠[L16].
  2. Доступ — после выполнения. Учётная запись создаётся после курса и проверки знаний и закрывается в день окончания работ.
  3. Учебные атаки — только по договору. Работников подрядчика не атакуют без его согласия и без условий, описанных ниже.
  4. Второй канал для реквизитов. Письмо поставщика о смене реквизитов проверяется звонком по номеру из договора (глава 11).
  5. Легенда «письмо от поставщика». Ваших работников атакуют от имени подрядчиков: включите такую легенду в учебные атаки для закупок и бухгалтерии (глава 9).

Учебные атаки на работников подрядчика

Если у людей подрядчика есть ваша служебная почта, их можно включить в кампании. Правовая рамка та же, что для своих работников (глава 4), плюс три условия.

  • Договор. Участие в программе, события, которые вы фиксируете, и кто видит результаты, записаны в договоре с подрядчиком.
  • Уведомление и основание. Данные работников подрядчика вы получили не от них: нужно уведомление по ч. 3 ст. 18 152-ФЗ, если не подходит ни одно исключение из ч. 4 той же статьи⁠[L12], и письменное подтверждение подрядчика, что у него есть основание передать эти данные (ч. 8 ст. 9)⁠[L3]. Шаблон подтверждения — F.4 в приложении F.
  • Устройства. Учебные вложения с кодом и USB — только на ваших устройствах или с письменного согласия собственника устройства — подрядчика или его работника, если устройство личное. Нагрузка не уничтожает, не блокирует, не изменяет и не копирует данные и не нейтрализует средства защиты⁠[L55]. На устройствах подрядчика без такого согласия — только письма и ссылки без запуска кода.

Платформа учебных атак — обработчик ПДн

Платформа получает ФИО, адреса и подразделения ваших работников и записывает, кто открыл письмо, перешёл по ссылке или сообщил о нём. Для 152-ФЗ «О персональных данных» вендор — лицо, которое обрабатывает ПДн по поручению оператора (обработчик). У поручения есть обязательное содержание — восемь пунктов⁠[L2].

Обязательное содержание поручения (ч. 3 ст. 6 152-ФЗ)
ПунктКак это выглядит для платформы
Перечень ПДнФИО, должность, подразделение, служебные адрес и телефон, события кампаний, результаты курсов. Паролей и введённых значений в перечне нет⁠[L1]
Перечень действийПолучение из LDAP или MS AD, запись, хранение, рассылка, построение отчётов, уничтожение
ЦелиТе же, что в политике оператора: повышение осведомлённости работников и проверка их знаний
КонфиденциальностьОбработчик не раскрывает третьим лицам и не распространяет ПДн без согласия работника, если иное не предусмотрено законом
БД в РоссииСоблюдение ч. 5 ст. 18: при сборе ПДн не записывать, не хранить и не извлекать их с использованием баз за пределами России⁠[L12]
Меры защитыСоблюдение ст. 18.1 152-ФЗ; обязанность обеспечивать безопасность ПДн; требования к защите по ст. 19
Документы о мерахПередаются по запросу оператора, в том числе до начала обработки
ИнцидентыОбработчик уведомляет оператора об инцидентах, о которых оператор сообщает Роскомнадзору по ч. 3.1 ст. 21⁠[L16]

Ещё три правила той же статьи распределяют ответственность:

  • обработчик не обязан получать согласия работников — если согласие нужно, его получаете вы (ч. 4 ст. 6)⁠[L2];
  • перед работником за действия обработчика отвечает оператор (ч. 5)⁠[L2];
  • если обработчик — иностранное лицо, отвечают оба (ч. 6)⁠[L2].

Роскомнадзор в рекомендациях 2023 года сформулировал это коротко: поручение обработки третьим лицам «не снимает с оператора ответственности, но снижает контроль»⁠[L140]. Это рекомендация, а не норма, но она объясняет, зачем оператору документы о контроле над вендором.

Согласие работников на передачу данных вендору

Поручение возможно «с согласия субъекта, если иное не предусмотрено федеральным законом» (ч. 3 ст. 6)⁠[L2]. Нормы, которая прямо освобождала бы от согласия поручение платформе учебных атак, нет; нужно ли согласие, если данные обрабатываются на основании закона и трудового договора, — вопрос без единого ответа. Давняя позиция Роскомнадзора: когда работодатель передаёт кадровый учёт сторонней организации, он получает согласие работников⁠[L29].

  • С 01.09.2025 согласие оформляется отдельно от иных документов: встроить его в трудовой договор или лист ознакомления с ЛНА нельзя⁠[L3]⁠[L4].
  • Письменное согласие содержит реквизиты ч. 4 ст. 9, в том числе наименование и адрес обработчика, если обработку поручают ему⁠[L3].
  • Отзыв согласия не останавливает обработку, если есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9); основание доказывает оператор (ч. 3 ст. 9)⁠[L3].

Вопросы юристу — нужно ли согласие при основаниях закона и трудового договора, считается ли платформа «третьей стороной» по ст. 88 ТК и что делать с работником, который согласие не дал или отозвал, — собраны в главе 4.

Где лежат данные: Россия и трансграничная передача

С 01.07.2025 при сборе ПДн граждан России запрещено записывать, систематизировать, накапливать, хранить, уточнять и извлекать их с использованием баз данных за пределами России (ч. 5 ст. 18 152-ФЗ). Исключения — случаи из пп. 2, 3, 4 и 8 ч. 1 ст. 6; распространяются ли они на программу обучения, решает юрист, а без его вывода безопаснее держать базу в России⁠[L12]⁠[L13]. Штраф юрлицу — 1–6 млн ₽, повторно — 6–18 млн ₽ (ч. 8 и 9 ст. 13.11 КоАП)⁠[L34]. Для платформы это значит: база, в которую вендор впервые записывает данные ваших работников, находится в России. Отдельно спросите о резервных копиях и журналах.

Если данные уходят за границу, это трансграничная передача по ст. 12⁠[L7]:

  1. отдельное уведомление Роскомнадзора — до начала передачи;
  2. сведения о мерах, которые принимает получатель;
  3. в страны из перечня Роскомнадзора — сразу после уведомления, в остальные — не раньше чем через 10 рабочих дней.

С 26.07.2026 «адекватной» страну делает только перечень Роскомнадзора; участие в Конвенции 108 само по себе больше не упрощает передачу⁠[L8]. Действует перечень из приказа Роскомнадзора № 128, новый на 25.09.2026 не опубликован; США в перечне нет⁠[L9].

Где у платформы может прятаться передача за границу: ИИ-сервис для генерации писем или разбора сообщений, сервис мониторинга ошибок или аналитики, почтовый сервис для рассылки, поддержка из другой страны. Спросите о каждом — вопросы 1.2 и 1.3 анкеты ниже.

  • Сменили вендора или его ЦОД, появилась передача за границу — проверьте уведомление Роскомнадзора об обработке: в нём указаны место нахождения БД и наличие трансграничной передачи. Если эти сведения изменились, изменения подают не позднее 15-го числа месяца, следующего за месяцем изменения⁠[L17].
  • Поручение иностранному лицу и зарубежные БД — высокая степень вреда в оценке по приказу Роскомнадзора № 178⁠[L20]. Пересмотрите акт оценки вреда.

Закупка: ограничения на иностранное

Для части заказчиков выбор вендора ограничен ещё до сравнения функций. Проверьте, попадаете ли вы в одну из трёх групп; если да — запросите у вендора документ из последней колонки до начала закупки.

Кому что нельзя закупать
Если выОграничениеЧто запросить
Организация из Указа № 250С 01.01.2025 нельзя пользоваться средствами защиты информации и сервисами по ИБ организаций из недружественных государств (п. 6). Мероприятия по ИБ можно поручать только лицензиатам ФСТЭК по ТЗКИ (п. 1 «в»)⁠[L88]⁠[L157]Лицензию ТЗКИ; сведения о регистрации, владельцах и правообладателе
Заказчик по 44-ФЗ или 223-ФЗЗапрет иностранного ПО, включая облачные услуги (SaaS), — поз. 146 приложения № 1 к постановлению № 1875; доверенное ПО получает преимущество⁠[L94]. Происхождение подтверждает запись в реестре российского или евразийского ПО по правилам постановления № 1236⁠[L95]Номер записи в реестре ПО
Субъект КИИ со значимыми объектамиС 01.09.2025 на значимых объектах — ПО из реестра (п. 5 ч. 3 ст. 9 187-ФЗ); порядок и сроки перехода устанавливает Правительство⁠[L75]. Органам власти и заказчикам по 223-ФЗ иностранное ПО на значимых объектах запрещено с 01.01.2025 (Указ № 166)⁠[L90]. Если платформа ставится как программно-аппаратный комплекс — переход на доверенные ПАК до 01.01.2030 (постановление № 1912)⁠[L158]Номер записи в реестре ПО; для ПАК — статус доверенного

Прямо платформы учебных атак указ не называет. По нашему прочтению, его формулировки их покрывают; официальных разъяснений нет. Пока их нет, безопаснее исходить из этого прочтения.

Что проверить у вендора — включая нас

Три вопроса определяют, как платформа встроится в ваш правовой режим (отраслевые требования — в приложении E). Задавайте их любому вендору, в том числе нам: от ответов зависят формулировки в отчёте совету и в договоре.

Регуляторный статус платформы
Что проверитьОт чего зависитКому важно
Лицензия ФСТЭК по ТЗКИ и работы из перечняВ условие смягчения оборотного штрафа (0,1% выручки, у кредитной организации — капитала, на ИБ в каждом из трёх лет) засчитываются только расходы на мероприятия по ИБ, проведённые лицензиатами ФСТЭК (ТЗКИ) или ФСБ, либо самим оператором, если лицензия есть у него⁠[L36]. Перечень лицензируемых работ — постановление № 79⁠[L157]. Организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов⁠[L88]Какие работы по договору выполняет лицензиат
Оценка Узи вендора как подрядчикаГИС: требования по Узи в договоре — с 01.09.2026 (п. 58 приказа № 117), оценка до доступа и раз в 2 года — с 01.03.2027 (новый п. 32)⁠[L81]. Значимые КИИ: до доступа и раз в 3 года — с 01.03.2027 (п. 36.4 приказа № 235)⁠[L78]. Оценка — по Методике Узи⁠[L83]Только операторам ГИС и субъектам КИИ со значимыми объектами
Что вендор получает из писем, пересланных кнопкой «Сообщить»Пересланное письмо может содержать переписку и ПДн третьих лиц. Тайна переписки защищена Конституцией⁠[L153], а обработка ограничена целью и объёмом⁠[L1]. Рекомендуем: SOC — заголовки, ссылки и вложения на анализ; вендору — только технические признаки, если для разбора не нужно большеВсем

Что работники должны знать о кнопке «Сообщить» и кто видит пересланное — в главе 12; вопрос юристу о тайне переписки — в главе 4.

Анкета вендора платформы

Отправьте анкету до подписания договора и храните ответы вместе с ним: это часть доказательств контроля над обработчиком. Ответы на вопросы 5.1 и 5.3 решают, засчитываются ли расходы в условие ч. 3.4-2 ст. 4.1 КоАП и допустим ли вендор для организаций из Указа № 250; 5.2 — для закупок по 44-ФЗ и 223-ФЗ; 5.4 — для ГИС и КИИ. Что записать в сам договор — в приложении B.

Анкета вендора платформы учебных атак

Заполняет вендор [наименование] для [наименование заказчика]; дата [дата]

  1. 1. Данные и место обработки

    1. 1.1.В каких ЦОД (город, владелец площадки) хранятся и обрабатываются данные, включая резервные копии и журналы?⁠[L12]
    2. 1.2.Какие субобработчики (облако, почтовые сервисы, поддержка, аналитика) получают доступ к данным и в каких странах?
    3. 1.3.Есть ли передача данных за границу, в том числе в иностранные ИИ-сервисы и сервисы мониторинга ошибок? Если да — в какие страны и подано ли уведомление Роскомнадзору?⁠[L7]
    4. 1.4.Какие ПДн работников платформа собирает по умолчанию и что из этого можно отключить?⁠[L1]
    5. 1.5.Сохраняет ли платформа значения, введённые на учебной странице (логины, пароли)? Как это исключено технически?
    6. 1.6.Что вендор получает из писем, пересланных кнопкой «Сообщить»: заголовки, ссылки, вложения, текст? Можно ли ограничить передачу техническими признаками?⁠[L153]
  2. 2. Цели вендора

    1. 2.1.Использует ли вендор данные клиента для обучения моделей, межклиентских сравнений или развития продукта? Если да — на каком основании и в рамках какого поручения?⁠[L2]
    2. 2.2.Если данные обезличиваются, по какому методу из приказа Роскомнадзора № 140?⁠[L27]
  3. 3. Инциденты

    1. 3.1.За сколько часов с момента выявления вендор уведомляет клиента об инциденте с ПДн и по какому каналу?⁠[L16]
    2. 3.2.Какие сведения вендор передаёт клиенту для уведомлений Роскомнадзору за 24 и 72 часа и в какой срок?
    3. 3.3.Были ли инциденты с данными клиентов за [период]? Что было сделано?
  4. 4. Права работников и окончание договора

    1. 4.1.Как выгрузить все данные одного работника и за какой срок?⁠[L10]
    2. 4.2.Как удалить данные одного работника и всей организации; даёт ли вендор акт и выгрузку из журнала по приказу Роскомнадзора № 179?⁠[L21]
    3. 4.3.Какими средствами защиты информации с функцией уничтожения, прошедшими оценку соответствия, вендор уничтожает ПДн?⁠[L15]
  5. 5. Статус вендора

    1. 5.1.Есть ли у вендора лицензия ФСТЭК по ТЗКИ; какие работы из перечня постановления № 79 он выполняет по договору?⁠[L157]
    2. 5.2.Есть ли запись в реестре российского ПО (постановление № 1236)? Номер записи?⁠[L95]
    3. 5.3.Где зарегистрированы вендор и правообладатель, кто их контролирует, есть ли связь с организациями из недружественных государств?⁠[L88]
    4. 5.4.Проведена ли оценка Узи по Методике и готов ли вендор проводить её до доступа и далее — раз в 2 года (ГИС) или раз в 3 года (значимые КИИ)?⁠[L83]
    5. 5.5.Какие документы о мерах защиты вендор передаёт до начала обработки: уровень защищённости, модель угроз, результаты контроля?⁠[L25]
  6. 6. Люди и доступ вендора

    1. 6.1.Кто у вендора имеет доступ к данным клиента; проходят ли эти люди обучение и учебные атаки?
    2. 6.2.Как устроен доступ поддержки к данным клиента: по заявке, с журналом, с уведомлением клиента?
    3. 6.3.Есть ли установка в контуре клиента (On-Premise), если данные не должны его покидать?

Метрики главы

Подрядчики
Охват подрядчиков
работники подрядчиков с доступом, прошедшие курс и проверку знаний делить на все работники подрядчиков с доступом
Данные реестр подрядчиков, LMS
Договоры с требованиями
договоры и поручения с пунктами о программе и сроке уведомления делить на все договоры, дающие доступ
Данные юридический отдел
Узи подрядчиков
подрядчики ГИС и значимых КИИ с оценкой Узи до доступа делить на все такие подрядчики
Считать с 01.03.2027: с этой даты оценка до доступа обязательна для подрядчиков ГИС и значимых КИИ.
Данные реестр подрядчиков
Закрытие доступа
медиана дней от окончания работ до закрытия учётной записи
Данные IAM, AD
Инциденты через подрядчиков
число за квартал и доля среди всех инцидентов с участием человека

В отчёте совету подрядчики идут отдельной строкой: иначе их риск растворяется в среднем по компании (глава 16).

14

Культура и роли: кто за что отвечает

Программа меняет привычки сотен и тысяч людей. Это управление изменениями, а не рассылка курсов. Без спонсора и понятных ролей она превращается в ИБ-отдел, который «ловит» коллег, — и люди начинают прятать ошибки. Задача главы — распределить роли так, чтобы у каждой была опора в документах, а сообщать о своей ошибке было безопасно и привычно.

Кто за что отвечает

У части ролей есть нормативная опора, у части — нет. Первые нельзя пропустить: их обязанности записаны в законе и спрашиваются при проверке. Вторые держат программу в жизни. Прочерк в столбце «Норма» значит, что роль — наша рекомендация.

Роли программы
РольЗа что отвечаетНормаПервое действие
Руководитель организации — спонсорУтверждает положение и бюджет, раз в квартал смотрит отчёт, снимает споры между подразделениями.В организациях из Указа № 250 — персональная ответственность за ИБ (п. 2)⁠[L88]Объявляет программу и правило второго канала сам.
Руководитель ИБ — владелец программыПоложение, сценарии, метрики, отчёт, связка с SOC, доклад руководству о результатах учений.Для Указа № 250 — заместитель по ИБ и подразделение ИБ (ПП № 1272); в КИИ — профстандарт 352н (с 01.03.2027)⁠[L89]⁠[L91]Готовит положение об имитационных атаках.
Ответственный за ПДнДоводит до работников требования о ПДн, согласует положение, отвечает на запросы работников о данных платформы.Ч. 4 ст. 22.1 152-ФЗ; ответ работнику — 10 рабочих дней + не более 5⁠[L18]⁠[L10]Проверяет цели, перечень событий и сроки хранения в положении.
ЮристОснования обработки ПДн, договор поручения с вендором, согласия, ответы на вопросы из этой книги.—Согласует шаблоны из приложений A, B и F до первой кампании.
HRОзнакомление с ЛНА под роспись, адаптация, дисциплина и премии — без привязки к кликам.Ст. 22, ч. 3 ст. 68, ст. 192–193, ч. 3 ст. 135 ТК⁠[L61]⁠[L65]⁠[L67]Включает положение в пакет документов при приёме и вводный курс — в первую неделю.
Профсоюз, если он естьУчёт мнения при принятии ЛНА, где этого требует ТК.Ч. 4 ст. 8, ст. 372 ТК⁠[L61]Получает проект положения до утверждения.
ИТКаталог пользователей, почта и домены, белые списки, второй фактор, кнопка «Сообщить».—Проверяет, что учебные письма доходят, а кнопка работает.
Внутренние коммуникацииКалендарь тем, тон сообщений, признание сообщивших.—Пишут анонс программы.
Руководители подразделенийЛичный пример, время на обучение, разбор без поиска виноватых.—Сами получают учебные атаки.
Представители ИБ в подразделениях и филиалахПервая линия вопросов, местные примеры, обратная связь.—Проводят 15-минутный разбор на планёрке.

Представители ИБ особенно нужны в филиалах и на удалённых площадках, где ИБ-команду редко видят вживую. Роли без нормы тоже запишите в положение: иначе через год никто не вспомнит, кто обещал писать анонс.

Роли, которые задаёт закон

Ответственный за ПДн

Лицо, ответственное за организацию обработки ПДн, доводит до работников положения законодательства о ПДн, ЛНА по обработке ПДн и требования к их защите (п. 2 ч. 4 ст. 22.1 152-ФЗ)⁠[L18]. Программа учебных атак — обработка ПДн работников, поэтому ответственному за ПДн логично согласовывать положение и владеть ответами на запросы работников о том, какие данные о них собирает платформа. Срок ответа — 10 рабочих дней, продлить можно не более чем на 5⁠[L10]. Отдельной санкции для ответственного за ПДн закон не устанавливает; его риск — дисциплинарный и как должностного лица (глава 5).

Руководство и заместитель по ИБ в организациях из Указа № 250

Указ № 250 возлагает на руководителя организации персональную ответственность за обеспечение ИБ (п. 2)⁠[L88]. Типовые положения о заместителе руководителя по ИБ и о подразделении ИБ (ПП № 1272) называют формирование и развитие навыков работников (п. 10 «ж»), организацию развития навыков безопасного поведения, в том числе занятия с руководящим составом (п. 7 «к»), и доклад руководству о результатах практических учений (п. 11 «б»)⁠[L89]. Для таких организаций программа — не инициатива ИБ, а функция заместителя по ИБ и подразделения, о результатах которой докладывают руководителю. Доклад — в главе 16.

В КИИ та же функция есть в профессиональном стандарте специалиста по обеспечению безопасности значимых объектов, который действует с 01.03.2027: «организация формирования и развития навыков работников организации» (ТФ F/03.8)⁠[L91]. Это аргумент, когда нужно закрепить программу в должностной инструкции.

HR и профсоюз

Работодатель знакомит работников с ЛНА под роспись, а при приёме — до подписания трудового договора⁠[L61]. ЛНА, принятые без учёта мнения профсоюза там, где ТК этого требует, не применяются⁠[L61]. Поэтому HR — не только канал ознакомления, но и тот, кто знает, какие ЛНА проходят через профсоюз. Дисциплина и премии — тоже зона HR; правила для них — в разделе о психологической безопасности ниже.

Матрица ответственности: шесть решений

Роли в таблице выше отвечают на вопрос «кто есть». Матрица ниже отвечает на вопрос «кто решает» — для шести действий, на которых программы чаще всего застревают. Запишите её в положение (приложение A) и поправьте под свою структуру: в небольшой компании ИБ и ответственный за ПДн могут быть одним человеком — тем важнее согласование с юристом.

Кто исполняет, утверждает, с кем согласуют, кого информируют
ДействиеИсполняетУтверждаетСогласуютИнформируют
Положение об имитационных атакахИБРуководитель организацииЮрист, ответственный за ПДн, HR; профсоюз — если требуетсяВсе работники — ознакомление под роспись
Запуск кампании по карточкеИБРуководитель ИБИТ; ответственный за ПДн — если меняются данные или каналРуководители подразделений — без дат и шаблонов
Запрос работника о своих данных на платформеОтветственный за ПДн—ИБ — выгрузка с платформыРаботник — ответ за 10 рабочих дней + не более 5⁠[L10]
Решение о взыскании за нарушение правил ИБHR, непосредственный руководительРуководитель организации или уполномоченное лицоЮрист; ИБ даёт факты, но не решаетРаботник — запрос письменного объяснения; на ответ 2 рабочих дня⁠[L65]
Уведомление Роскомнадзора об утечкеОтветственный за ПДн вместе с ИБРуководитель организацииЮристРуководство; сроки и маршрут — глава 6
Доклад о результатах ученийРуководитель ИБ—HR, коммуникацииРуководитель организации; в организациях из Указа № 250 — по п. 11 «б» ПП № 1272⁠[L89]

Обратите внимание на строку о взыскании. ИБ фиксирует факты — что было, когда, с какими правилами работник ознакомлен, — но решение о взыскании принимает работодатель в порядке ТК, а не платформа и не руководитель ИБ. Решения, затрагивающие права работника, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)⁠[L11]⁠[L64], поэтому риск-скор и результаты кампаний — вход для решения человека, а не само решение.

Психологическая безопасность: пять правил

Если за ошибку наказывают, люди прячут ошибки, — и SOC узнаёт об атаке последним. Пять правил ниже держат программу на стороне работника. Там, где у правила есть норма, она указана; остальное — наша рекомендация.

  1. Без позора. Никаких публичных списков «кликнувших» и рейтингов худших. Результаты с именами — ПДн работника, и внутри организации их получают только уполномоченные лица по ЛНА⁠[L64].
  2. Личное — лично. Личные результаты видят работник и роли из положения. Руководитель получает агрегаты по группам не меньше пяти человек, чтобы нельзя было вычислить конкретного.
  3. «Я ошибся» — ценное сообщение. Кто сам сообщил, что ввёл пароль, получает благодарность, а не выговор. Чем раньше сообщил, тем меньше ущерб. Как это совместить с уведомлением регулятора — в главе 12.
  4. Руководство — тоже цель. Руководители получают те же учебные атаки, а спонсор готов рассказать о своей ошибке. В организациях из Указа № 250 занятия с руководящим составом прямо названы в функциях подразделения ИБ⁠[L89].
  5. Честно о программе. Работники знают, что учебные атаки будут (без дат), зачем они, какие события фиксируются и кто видит результаты. Где проходят границы легенд — в главе 4.

Хвалите поступки, а не проценты. «Находка месяца» — работник, чьё сообщение остановило реальную атаку; имя — только с его согласия. Командный зачёт — по доле сообщений, а не по кликам, чтобы никого не стыдить.

Дисциплина и премии: где проходит граница

Правило «без наказания за клик» — не только про культуру: трудовое право оставляет работодателю узкий коридор. Виды взысканий и порядок по ст. 192–193 ТК, лимит снижения премии и вопрос юристу о том, может ли учебный клик быть проступком, разобраны в главе 5. HR достаточно держать в голове три правила.

  • Проступок — нарушение закреплённой обязанности. Взыскание возможно, только если работник по своей вине нарушил обязанность из трудового договора или ЛНА, с которым ознакомлен под роспись⁠[L61]⁠[L65]. Клик в учебном письме сам по себе, по нашему прочтению, таким нарушением не является.
  • Премия и взыскание. Если ЛНА о премировании связывает снижение премии с дисциплинарным взысканием, снижать можно только за период взыскания и не более чем на 20% месячной зарплаты (ч. 3 ст. 135 ТК)⁠[L67].
  • Премия и результаты учебных атак. Прямого запрета привязывать премию к кликам нет. Но такая связка, по нашей оценке, рискованна: она выходит за заявленные цели обработки данных программы⁠[L1] и легко превращается в решение, затрагивающее права работника, только по автоматическому скору, а это ст. 16 152-ФЗ допускает лишь в исключительных случаях — с письменного согласия или по федеральному закону⁠[L11].

Коммуникации: квартал и год

План на квартал: что говорим и в каком формате
  1. 1-й месяцЗачем программа и что будет; за клик не наказываем; где кнопка «Сообщить» и что она пересылает.Обращение спонсора, памятка, 15 минут на планёрках
  2. 2-й месяцТема квартала, например «фейк-босс» и второй канал.Короткое видео руководителя, учебная атака по теме, разбор
  3. 3-й месяцИтоги: что нашли работники и что изменили в процессах.Письмо с цифрами без имён, находка квартала, благодарности
Темы года и поведения AVADB
КварталТемаПоведения
I кварталПочта и сообщение об угрозеAVA_DB087 «Сообщение о подозрительном сообщении», AVA_DB114 «Проверка легитимности отправителя сообщения»
II кварталМессенджеры, звонки, «фейк-босс»AVA_DB080 «Проверка легитимности неизвестного звонящего», AVA_DB082 «Проверка подозрительного сообщения через известные контакты»
III кварталДанные и ИИ: светофор и одобренные инструментыAVA_DB156 «Передача данных только через одобренные сервисы», AVA_DB189 «Использование одобренных приложений на рабочем устройстве»
IV кварталОктябрь — месяц кибербезопасности по международной традиции⁠[A1]; в России в конце октября — Российская неделя кибербезопасности⁠[A2]. Итоги годаAVA_DB013 «Сообщение об инциденте ИБ», AVA_DB014 «Запрос помощи по вопросам ИБ»

Анонс программы не раскрывает даты и шаблоны: прямой обязанности предупреждать о каждой кампании ТК не устанавливает — он требует ознакомить работников с ЛНА под роспись⁠[L61]. По нашей оценке, достаточно общего уведомления в положении (приложение A). Календарь кампаний и регуляторных событий на год — в главе 15, частота и сложность учебных атак — в главе 9.

В модели зрелости SANS долгосрочное изменение культуры — отдельная стадия, которая идёт после изменения поведения⁠[F1]. Наша модель — в главе 2: культура появляется, когда правила выше выполняются годами, а не когда о ней написали в положении.

Как измерить культуру

Метрики культуры
Доля сообщений
сообщения об учебных письмах делить на доставленные учебные письма
Главный индикатор культуры.
Сообщения о своей ошибке
работники, сами сообщившие о клике или вводе данных, за квартал
Рост — признак доверия.
Обращения за помощью
вопросы в ИБ за квартал на 100 работников
Пульс-опрос
доля согласных с «Если я ошибусь и сообщу, меня не накажут» и «Я знаю, куда сообщать»
Раз в полгода, анонимно.
Участие руководства
руководители, получившие учебные атаки за квартал делить на все руководители
В организациях из Указа № 250 — ещё и материал для доклада о результатах учений.

Все метрики культуры — агрегаты. Руководителю подразделения — только по группам от пяти человек; общие правила метрик — в главе 8.

15

План года и регуляторный календарь

Эта глава превращает книгу в расписание. Сначала — 13 недель запуска: каждая неделя оставляет артефакт, а план заканчивается решением спонсора. Потом — годовой цикл, в котором регуляторные события стоят рядом с учебными кампаниями, и календарь на 12 месяцев с датами, которые уже приняты.

Артефакты недель — документы, отчёты и протоколы — вместе составляют пакет доказательств для руководства и проверяющих (приложение D).

  1. Недели 1–3 · фаза 1 из 4

    Мандат и правила

    1. Нед. 1

      Спонсор и рабочая группа: ИБ, ИТ, HR, юрист, ответственный за ПДн, коммуникации. Цели на 90 дней. Режим организации — ПДн, ГИС, КИИ или финансы — по главе 3

      Артефакт Распоряжение о запуске, состав группы, матрица ответственности

    2. Нед. 2

      Положение об имитационных атаках по шаблону приложения A: каналы, фиксируемые события, кто видит личные результаты, срок хранения, отказ от санкций. Новая цель в политике обработки ПДн, акт оценки вреда, договор поручения с платформой (приложение B), отдельные согласия (приложение F). Согласование с юристом; учёт мнения профсоюза, где он есть

      Артефакт Положение, изменения политики ПДн, акт оценки вреда, договор поручения, заключение юриста

    3. Нед. 3

      Ознакомление работников с положением под роспись или через кадровый ЭДО. Уведомление Роскомнадзора об изменениях, если программа — новая цель обработки. Интеграции: каталог пользователей, почтовые домены, белые списки, кнопка «Сообщить», выгрузка в SIEM. Анонс от спонсора без дат атак

      Артефакт Листы ознакомления, уведомление об изменениях, чек-лист интеграций, анонс

    Критерий выхода: положение утверждено и доведено под роспись, юрист дал заключение, кнопка «Сообщить» работает, анонс вышел.

    Основания. Для всех операторов ПДн — ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ)⁠[L14], и ознакомление с ЛНА под роспись (ст. 22 ТК)⁠[L61]. Уведомление об изменениях — не позднее 15-го числа следующего месяца (ч. 7 ст. 22 152-ФЗ)⁠[L17]. Для ГИС и ИС госорганов, ГУП, госучреждений — порядок повышения знаний в регламентах и оценка знаний (п. 14 «д» и п. 57 приказа ФСТЭК № 117)⁠[L80]. Для значимых объектов КИИ — мероприятия по повышению знаний работников не реже раза в год (п. 15 приказа ФСТЭК № 235)⁠[L77], информирование и обучение с периодичностью, которую задают ОРД (п. 13.7 приказа ФСТЭК № 239)⁠[L79]. Это не юридическая консультация.

  2. Недели 4–5 · фаза 2 из 4

    Базовая линия

    1. Нед. 4

      Первая учебная атака по почте средней сложности на всех, кто ознакомлен с положением. Второй канал — SMS или звонок — только на пилотной группе и на условиях главы 9. Оценка знаний

      Артефакт Карточка кампании, шаблоны, результаты теста

    2. Нед. 5

      Отчёт № 0: доли провалов, сообщений и пропусков; «кликнул и сообщил»; время до первого сообщения; разбивка по ролям и филиалам группами не меньше пяти человек; экспозиция по КоАП — глава 5

      Артефакт Отчёт № 0 — точка отсчёта для целей

    Критерий выхода: у каждой метрики есть определение и значение базовой линии.

  3. Недели 6–9 · фаза 3 из 4

    Вмешательства

    1. Нед. 6

      Обучение в момент ошибки, курсы по событию, трек повторных провалов без автоматических санкций — глава 10

      Артефакт Карта «событие → курс», правила трека

    2. Нед. 7

      Ролевые сценарии: финансы — «фейк-босс» и смена реквизитов; HR — резюме во вложении; закупки — письмо «от поставщика»; ИТ-поддержка — сброс пароля по звонку; филиалы

      Артефакт Матрица «роль → сценарий → правильное действие»

    3. Нед. 8

      ИИ: реестр сервисов, светофор данных, одобренная альтернатива, короткий курс — глава 11. Для ГИС — шаблоны или допустимые тематики запросов (п. 61 приказа № 117)⁠[L80]. Правило второго канала для платежей объявляет спонсор

      Артефакт Реестр ИИ-сервисов, политика ИИ, правило второго канала

    4. Нед. 9

      Учение «фейк-босс» в финансах, закупках и ИТ-поддержке — с отдельным письменным согласием руководителя, от имени которого идёт сценарий (приложение F). Настольное учение по маршруту «сообщение → решение об уведомлении» со сроками 24 и 72 часа⁠[L16] — глава 6

      Артефакт Протокол учения, согласие руководителя, маршрут сообщений

    Критерий выхода: каждая роль из списка получила свой сценарий, правило второго канала объявлено, маршрут в SOC проверен на учении.

  4. Недели 10–13 · фаза 4 из 4

    Замер и решение

    1. Нед. 10

      Повторная учебная атака на всех — той же сложности, что на неделе 4

      Артефакт Результаты кампании

    2. Нед. 11

      Подрядчики: реестр, три уровня доступа, условия поручения и обучения в договорах — глава 13

      Артефакт Реестр подрядчиков, пункты договора по приложению B

    3. Нед. 12

      Отчёт № 1: динамика против отчёта № 0, роли, повторные провалы, второй канал, ИИ, карта «норма → доказательство» по приложению D

      Артефакт Отчёт № 1 и страница для совета — глава 16

    4. Нед. 13

      Решение спонсора: масштабировать, изменить или остановить. Годовой календарь и бюджет — с отдельным учётом расходов на ИБ через лицензиатов (глава 16)

      Артефакт Протокол решения, годовой календарь

    Критерий выхода: решение принято по отчёту № 1, а не по впечатлениям.

Что повторяется каждый год

Регуляторный календарь складывается из двух слоёв. Первый — события, которые нормы привязывают к сроку: раз в год, раз в 2 или 3 года, до допуска, после инцидента. Второй — ритм самой программы, который выбирает организация. Выберите вкладку своего режима; если режимов несколько, строки складываются.

Регулярные события по режимам
ПДн: что и когда
КогдаЧтоОснование
До допуска к ПДн (рекомендуем)Ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн. Форму, частоту и срок закон не задаёт; проводить до допуска — наша рекомендацияп. 6 ч. 1 ст. 18.1 152-ФЗ⁠[L14]
При приёме и при новой редакции ЛНАОзнакомление под роспись с ЛНА по ИБ и положением об имитационных атаках; при приёме — до подписания трудового договораст. 22, ч. 3 ст. 68 ТК⁠[L61]
При изменении обработкиУведомление Роскомнадзора об изменении сведений — не позднее 15-го числа следующего месяцач. 7 ст. 22 152-ФЗ⁠[L17]
До запуска программыОценка вреда субъектам ПДн с актом. При изменении состава обработки рекомендуем обновить актп. 5 ч. 1 ст. 18.1 152-ФЗ; приказ Роскомнадзора № 178, действует до 01.03.2029⁠[L14]⁠[L20]
По плану оператораВнутренний контроль соответствия обработки ПДн закону и ЛНАп. 4 ч. 1 ст. 18.1 152-ФЗ⁠[L14]
Не реже раза в 3 годаКонтроль выполнения требований к защите ПДн в ИСПДн, включая платформу учебных атакп. 17 ПП № 1119⁠[L25]
По достижении целиУничтожение персональных результатов — не позднее 30 дней; акт и выгрузка из журнала хранятся 3 годач. 4 ст. 21 152-ФЗ; приказ Роскомнадзора № 179⁠[L16]⁠[L21]

Частоту учебных атак не задаёт ни один приказ. Для значимых КИИ её определяют ОРД субъекта⁠[L79], для ГИС — регламенты оператора, с оценкой знаний не реже раза в 3 года⁠[L80]. Поэтому ритм программы — решение организации.

Такой цикл повторяет жизненный цикл программы обучения из NIST SP 800-50 Rev. 1: планирование, анализ и проектирование, разработка и внедрение, оценка и улучшение⁠[F2].

Ближайшие даты

Эти изменения уже приняты и имеют дату. Каждое из них — повод пересмотреть документ программы или добавить тему в обучение. Сроки уведомления об инцидентах собраны в приложении C, вся хронология 2024–2027 — в приложении H.

Даты, которые меняют план
ДатаЧто вступает в силуКого касаетсяЧто сделать
01.10.2026Изменения Положения Банка России № 821-П по Указанию № 7220-У⁠[L99]Операторы по переводу денежных средств, платёжные агрегаторы, операторы услуг платёжной инфраструктуры и информационного обменаСверить внутренние документы с новой редакцией
01.01.2027Указание № 7219-У: страховщики, НПФ, регистраторы — стандартный уровень защиты, МФО — минимальный⁠[L98]НФОЗапланировать оценку соответствия на новом уровне
01.01.2027Филиалы иностранных банков — стандартный уровень защиты по Положению № 851-П⁠[L97]Филиалы иностранных банковЗапланировать оценку соответствия на новом уровне
28.02.2027Последний день действующей редакции п. 32 приказа № 117: оператор ГИС сам считает показатель зрелости⁠[L80]⁠[L81]Операторы ГИСРешить с юристом, нужен ли собственный расчёт после этой даты
01.03.2027Приказ ФСТЭК № 220: Кзи раз в 6 месяцев, Узи раз в 3 года, Узи подрядчиков — до доступа⁠[L78]Субъекты КИИ со значимыми объектами и их подрядчикиВнести расчёты в годовой план; добавить условие об Узи в договоры с подрядчиками
01.03.2027Новый п. 32 приказа № 117: оператор считает Кзи раз в 6 месяцев, Узи считают подрядчики — до доступа и раз в 2 года⁠[L81]Операторы ГИС и их подрядчикиВключить требования к подрядчикам по п. 58 в договоры
01.03.2027243-ФЗ, ключевые статьи: Правительство вправе вводить отраслевые требования по рискам больших моделей; провайдер сообщает, кому принадлежат права на результаты⁠[L115]Все, кто применяет ИИ-сервисыДобавить поле «права на результат» в реестр ИИ-сервисов; следить за постановлениями
01.03.2027210-ФЗ, основной блок: в том числе маркировка и самозапрет вызовов с иностранной нумерацией⁠[L108]Банки и операторы связи — обязанности; остальные — тема обученияОбновить курс о звонках мошенников
01.03.2027Профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ» (приказ Минтруда № 352н): трудовая функция F/03.8 «организация формирования и развития навыков работников организации»⁠[L91]Субъекты КИИСверить должностную инструкцию руководителя программы
01.09.2027210-ФЗ: не более 20 платёжных карт на физлицо⁠[L108]Все — тема обученияДобавить в курс о «дропах» и передаче карт
01.01.2028Все МФО — по Положению № 757-П⁠[L98]МФОЗапланировать оценку соответствия
01.03.2029Истекает срок действия приказов Роскомнадзора № 178 (оценка вреда) и № 179 (уничтожение)⁠[L20]⁠[L21]Все операторы ПДнСледить за заменой; пересмотреть акт оценки вреда и порядок уничтожения

Без даты, но под наблюдением. Новый перечень стран с адекватной защитой ПДн после 265-ФЗ на 25.09.2026 не опубликован; действует приказ Роскомнадзора № 128⁠[L9]. От него зависит, когда можно начать передачу ПДн зарубежному ИИ-сервису после уведомления Роскомнадзора: в страну из перечня — сразу, в остальные — не раньше чем через 10 рабочих дней и если Роскомнадзор не запретил и не ограничил передачу⁠[L7]. Постановления Правительства по 243-ФЗ ожидаются: отраслевые требования по рискам больших моделей могут обязать и компании-пользователей⁠[L115] — подробнее в главе 11.

Календарь на 12 месяцев

Три дорожки в одной таблице: обучение, учебные атаки и регуляторные события. Пример — для организации, которая начинает в октябре 2026 года и совмещает несколько режимов. Строки, которые вас не касаются, уберите; ритм кампаний подстройте под свою базовую линию.

Пример года: октябрь 2026 — сентябрь 2027
МесяцОбучениеУчебные атакиРегуляторные события
Октябрь 2026Вводный курс по положению; ознакомление новых работников до допуска к ПДн⁠[L14]Базовая кампания по почте на всех — отчёт № 001.10 — изменения 821-П (НПС). Если программа — новая цель обработки, уведомление Роскомнадзора об изменениях — не позднее 15-го числа следующего месяца⁠[L99]⁠[L17]
Ноябрь 2026Курсы в момент ошибки по итогам базовой кампанииРолевая кампания: финансы и закупкиКИИ: проект плана мероприятий по безопасности на 2027 год⁠[L77]
Декабрь 2026Занятие с руководителями; для организаций из Указа № 250 — п. 7 «к» ПП № 1272⁠[L89]Кампания по почте средней сложностиКИИ: отчёт руководителю за год, план на 2027 год. НФО и филиалы иностранных банков — подготовка к 01.01.2027⁠[L77]⁠[L98]⁠[L97]
Январь 2027Курс по ИИ-сервисам и светофору данныхПовторная кампания той же сложности, что в октябре01.01 — 7219-У (НФО), стандартный уровень для филиалов иностранных банков. Отчёт совету за IV квартал⁠[L98]⁠[L97]
Февраль 2027Правило второго канала для платежей и смены реквизитовУчение «фейк-босс» с отдельным согласием руководителя28.02 — последний день собственного расчёта показателя зрелости оператором ГИС по действующему п. 32 приказа № 117⁠[L80]⁠[L81]
Март 2027Обновлённый курс о звонках: маркировка вызовов с иностранной нумерацией⁠[L108]Второй канал на пилотной группе — по условиям главы 901.03 — приказ № 220, новый п. 32 приказа № 117, 243-ФЗ, основной блок 210-ФЗ, профстандарт № 352н⁠[L78]⁠[L81]⁠[L115]⁠[L108]⁠[L91]
Апрель 2027Трек повторных провалов: разбор и повторное обучение по решению человекаКампания с вложением — только на устройствах компанииОтчёт совету за I квартал
Май 2027Курс для ИТ-поддержки: сброс пароля по звонкуКампания с легендой из реальных сообщений работниковКИИ: тренировка по плану реагирования — не реже раза в год⁠[L85]
Июнь 2027Пульс-опрос о культуре сообщенийРолевая кампания: HR и ИТ-поддержкаГИС: сверка сроков оценки знаний пользователей — не реже раза в 3 года и после каждого компьютерного инцидента⁠[L80]
Июль 2027Курс о кодах подтверждения и корпоративных SIMКампания по почте средней сложностиКзи — раз в 6 месяцев: ГИС, значимые КИИ. Отчёт совету за II квартал⁠[L80]⁠[L78]
Август 2027Сбор замечаний к положению и курсамКампания высокой сложности для ролей с наибольшим рискомВнутренний контроль: сверка «допущен к ПДн → ознакомлен или обучен до допуска»⁠[L14]
Сентябрь 2027Курс о «дропах»: не более 20 карт на физлицо с 01.09.2027⁠[L108]Годовой замер: кампания той же сложности, что в январеПересмотр положения, годовой отчёт программы, бюджет на ИБ через лицензиатов на следующий год⁠[L36]

Условия каналов, легенд и согласий для каждой кампании — в главе 9 и главе 4. Формат квартального отчёта — в главе 16.

16

Совет директоров: одна страница

Одна страница раз в квартал для генерального и финансового директора, совета директоров или наблюдательного совета. Задача — показать экспозицию без запугивания и получить решения. В шаблоне семь блоков: заполните их по итогам отчёта № 0 и дальше обновляйте раз в квартал. Многоточия — места для ваших значений.

Пять правил страницы

  1. Начинайте с блока 7 — какие решения нужны. Потом рубли, потом метрики.
  2. Вероятность и последствия — раздельно. Экспозиция по КоАП — это размер возможного штрафа, а не его вероятность.
  3. Каждая цифра — рядом с базовой линией. Сравнивайте только кампании сопоставимой сложности.
  4. Процент прохождения курсов — не результат; на этой странице его нет.
  5. Не пишите, что учебные атаки повышают показатель Кзи. В методике ФСТЭК нет показателей осведомлённости, а если на учениях или пентесте доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется⁠[L84].

Экспозиция для блока 1

Сначала определите профиль: от организационно-правовой формы зависит, кто платит по ч. 10–18 ст. 13.11 — организация или человек. Уведомить Роскомнадзор об утечке нужно дважды: за 24 и за 72 часа с момента выявления⁠[L16]; пропуск срока — отдельный штраф по ч. 11.

Сетку штрафов по ч. 8–18 ст. 13.11 для обоих профилей возьмите из главы 5. Коммерческая компания и ГУП платят как юрлицо — от 1–3 млн ₽ за неуведомление об утечке до оборотного штрафа за повторную утечку. В госоргане, учреждении и госкорпорации штраф юрлица по ч. 10–18 не назначается: платит должностное лицо — лично, до 2 млн ₽⁠[L34]⁠[L160]. Кто именно им будет, — вопрос юристу из той же главы.

Сумма из таблицы — ещё не экспозиция. Четыре правила КоАП влияют на то, какая строка сетки применится и как пойдёт дело. Подробный разбор — в главе 5.

Что меняет сумму
ВопросНормаЧто сказать совету
Первая или повторнаяЛицо считается подвергнутым наказанию до истечения года после исполнения постановления (ст. 4.6 КоАП)⁠[L40]Новая утечка в этот срок после наказания по любой из ч. 12–18 — повторная: ч. 15 (если новая подпадает под ч. 12–14) или ч. 18 (под ч. 16–17); для юрлица это оборотный штраф
Скидка за быструю оплатуСкидки 50% за оплату в течение 20 дней по ст. 13.11 нет (ч. 1.3-3 ст. 32.2)⁠[L41]Считайте экспозицию по полной сумме
ПредупреждениеШтраф за впервые совершённое нарушение, выявленное в ходе госконтроля, заменяется предупреждением, если нет вреда и угрозы вреда по ч. 2 ст. 3.4 (ст. 4.1.1). Ст. 13.11 не в перечне исключений⁠[L37]Возможно, но выполнены ли условия при утечке — вопрос к юристу; в план на это не закладывайтесь
СудС 30.05 по 31.12.2025 дела против юрлиц рассматривали арбитражные суды, с 01.01.2026 — суды общей юрисдикции⁠[L42]⁠[L161]Практика по новым частям только складывается

Закон прямо не отвечает, какая часть ст. 13.11 применяется к утечке ниже порога ч. 12 — меньше 1 тыс. субъектов и 10 тыс. идентификаторов⁠[L34]. Покажите такую утечку в блоке 1 отдельной строкой, без суммы, пока юрист не ответит на вопрос из главы 5.

Что известно о практике. Официальных данных мало. В итогах Дня открытых дверей 14.08.2026 Роскомнадзор сообщил, что количество протоколов по утечкам не увеличилось⁠[L128]. В докладе о госконтроле за 2025 год — 14 внеплановых контрольных (надзорных) мероприятий и 5 штрафов на 462 тыс. ₽, но протоколы по утечкам туда, по-видимому, не входят⁠[L129]. Выводов о «мягкой практике» из этого не следует: планируйте по тексту закона.

Штраф — не вся цена. Средний ущерб от утечки — 11,5 млн ₽ по опросу представителей среднего и крупного бизнеса без крупнейших компаний (по заказу InfoWatch)⁠[S4]. Первоначальные требования выкупа шифровальщиков в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽⁠[S6]; это требования, а не выплаты. Рубли для своей компании посчитайте в калькуляторе «Цена одного клика».

Смягчение оборотного штрафа: решение совета

Если выполнены сразу три условия, штраф за повторную утечку по ч. 15 и 18 ст. 13.11 назначается в размере одной десятой минимума, но в пределах 15–50 млн ₽ вместо 1–3% выручки⁠[L36]. Это не усмотрение суда. Но условия выполняются заранее, а не после утечки: первое — три года, второе — каждые 12 месяцев. Поэтому это вопрос бюджета и календаря, то есть совета.

Ч. 3.4-2 ст. 4.1 КоАП: три условия и что для них нужно
УсловиеЧто требует нормаЧто подготовитьКто отвечает
1. Расходы на ИБВ каждом из трёх календарных лет до года выявления — не меньше 0,1% выручки (у кредитной организации — собственных средств (капитала)) на мероприятия по ИБ, выполненные лицензиатами ФСТЭК России (ТЗКИ) или ФСБ России либо самим оператором с лицензией⁠[L36]⁠[L157]Отдельный учёт расходов по годам; договоры и акты с лицензиатами; копия лицензии исполнителяФинансы, ИБ
2. Подтверждённое соответствиеСоблюдение требований к защите ПДн в информационных системах подтверждено документально проверкой в течение 12 месяцев до выявления⁠[L36]Ежегодная проверка соответствия; акт не старше 12 месяцев на любую датуИБ
3. Нет отягчающихНет отягчающих обстоятельств по прим. 5, в том числе непогашенного наказания по ч. 1–11 ст. 13.11, ст. 13.6 или 13.12⁠[L36]Реестр предписаний и постановлений; устранение нарушений в срокЮрист

Для госорганов, госучреждений и госкорпораций этот механизм не работает: штрафа юрлица по ч. 10–18 у них нет⁠[L34]. Их рычаг — пакет доказательств ниже и распределение обязанностей между должностными лицами.

Что суд примет как подтверждение первого и второго условий, — вопрос юристу из главы 5; задайте его до того, как заказывать проверку.

Зачем совету пакет доказательств

Юрлицо виновно, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)⁠[L43]. Верховный Суд в постановлении № 5-АД25-119-К2 от 21.01.2026 оставил в силе штраф оператору, у которого утечка случилась через подрядчика: оператор не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ⁠[L124].

Позиция убедительная, но не обязательная (статус решения — в главе 5). Вывод для совета практический: меры, которые нельзя показать документом, созданным до инцидента, в споре не помогут. Состав пакета — в приложении D, контроль подрядчиков — в главе 13.

Личная ответственность руководства

  • В организациях из Указа № 250 руководитель несёт персональную ответственность за обеспечение ИБ (п. 2)⁠[L88].
  • Заместитель руководителя по ИБ регулярно информирует руководство о результатах практических учений по противодействию компьютерным атакам (п. 11 «б» типового положения, ПП № 1272)⁠[L89]. Рекомендуем использовать квартальную страницу ниже как основу этого доклада.
  • В госоргане, госучреждении и госкорпорации штраф по ч. 10–18 ст. 13.11 платит должностное лицо — до 2 млн ₽⁠[L34]⁠[L160]. Для руководства такой организации это личный риск конкретных людей, а не строка бюджета.

Шаблон страницы

Отчёт совету · квартал …1 страница · 7 блоков
  1. Экспозиция: сколько стоит утечка по закону
    РежимПДн / ГИС / КИИ / финансыМожно несколько; от режима зависят сроки и блок 6 — глава 3
    Организационно-правовая формакоммерческая / ГУП / госорган / госучреждение / госкорпорация, иная НКООт неё зависит, кто платит по ч. 10–18 ст. 13.11: юрлицо или должностное лицо⁠[L34]⁠[L160]
    Субъектов ПДн в крупнейшей базе… тыс.Реестр обработок ПДн
    Специальные категории, биометрияда / нетРеестр обработок ПДн
    Применимая часть и штраф за первую утечкуч. …: …–… млн ₽По сетке выше; в госоргане, учреждении, госкорпорации — штраф должностному лицу
    Первая или повторная утечкапервая / повторнаяПовторная — в течение года после исполнения постановления по прошлой (ст. 4.6 КоАП)⁠[L40]
    Оборотный штраф при повторной утечке…–… млн ₽1–3% выручки, от 20 или 25 до 500 млн ₽; только для юрлиц, которые не госорган и не НКО (коммерческие, включая ГУП)
    Условия ч. 3.4-2 ст. 4.1 КоАП выполненыда / нет / частичноТолько для ч. 15 и 18: три года расходы на ИБ через лицензиатов не меньше 0,1% выручки (у банка — капитала), соответствие подтверждено проверкой за 12 месяцев, нет отягчающих обстоятельств⁠[L36]
    Дата последнего акта соответствиядд.мм.ггггАкт не старше 12 месяцев — второе из трёх условий
  2. Поведение: квартал против базовой линии
    Доля провалов: клик / ввод данных / вложениеквартал… / … / … %база… / … / … %Опасные действия ÷ доставленные учебные письма
    Доля сообщенийквартал… %база… %Сообщения ÷ доставленные учебные письма
    Доля пропусковквартал… %база… %Не совершили опасного действия и не сообщили ÷ доставленные
    Кликнул и сообщилквартал… %база… %Сообщившие после ошибки ÷ совершившие ошибку
    Коэффициент устойчивостиквартал…база…Доля сообщений ÷ доля провалов
    Время до первого сообщенияквартал… минбаза… минМедиана по кампаниям
    Повторные провалыквартал… чел.база… чел.2+ провала за последние N кампаний
    Три роли или филиала с наибольшим рискомквартал…база…Группы не меньше пяти человек; что делаем для каждой
  3. Реальные угрозы за квартал
    Сообщения работников о реальных угрозах… (… на работника)Очередь ИБ, SIEM
    Подтверждённые атаки… (… % сообщений)SOC
    Время от сообщения до решения об уведомлении… чРоскомнадзор — 24 и 72 часа⁠[L16]; значимые КИИ — 3 часа⁠[L85]
    Атаки, превращённые в учебные сценарии…ИБ
    Инциденты с участием человека и ущерб… / … млн ₽SOC, финансы
  4. ИИ: теневой ИИ и второй канал за квартал
    Охват ИИ-политикой… %Платформа обучения
    ИИ-сервисы: в реестре / найдено в трафике… / …Реестр, прокси, DLP
    Инциденты теневого ИИ за квартал…DLP
    Учение «фейк-босс»: проверили по второму каналу / выполнили просьбу… % / … %Протокол учения
  5. Подрядчики: охват и инциденты за квартал
    Подрядчиков с доступом / из них в программе… / …Реестр подрядчиков
    Договоры поручения с полным содержанием ч. 3 ст. 6 152-ФЗ⁠[L2]… %Закупки, юрист; чек-лист — приложение B
    Инциденты через подрядчиков…SOC
  6. Соответствие: норма → доказательство
    Все операторы ПДн: п. 6 ч. 1 ст. 18.1 152-ФЗ⁠[L14]статус …Перечень допущенных к ПДн; ознакомление или обучение до допуска
    ГИС: пп. 56–57 приказа № 117⁠[L80]статус …Регламент, отчёты учебных атак, протоколы тренировок, результаты оценки знаний
    ГИС: пп. 66–67 приказа № 117⁠[L80]статус …Отчёт о контроле защищённости: руководителю — за 3 рабочих дня, в ФСТЭК — за 5
    ГИС: пп. 60–61 приказа № 117⁠[L80]статус …Политика ИИ, шаблоны или тематики запросов, критерии недостоверных ответов
    Значимые КИИ: пп. 15, 29–32 приказа № 235⁠[L77]статус …План и отчёт о ежегодных мероприятиях
    Значимые КИИ: п. 13.7 и меры ИПО приказа № 239⁠[L79]статус …Протоколы практических занятий, результаты контроля знаний
    Значимые КИИ: п. 10 приказа ФСБ № 547⁠[L85]статус …Протокол ежегодной тренировки по плану реагирования
    Банки, НФО, НПС: РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4 ГОСТ Р 57580.1⁠[L96]статус …Программа, журналы, протоколы проверки знаний, правила приёма сообщений
    Банки: п. 7.7 Положения № 716-П⁠[L101]статус …Документы об осведомлённости и обращениях работников
    Указ № 250: п. 11 «б» ПП № 1272⁠[L89]статус …Доклад руководству о результатах учений
  7. Решения, которые нужны от совета
    Решение 1… · отвечает … · срок …
    Решение 2… · отвечает … · срок …
    Решение 3… · отвечает … · срок …

«База» в блоке 2 — значения отчёта № 0 (глава 15). Определения метрик — в главе 8, пакет доказательств обучения — в главе 10. В блоке 6 оставьте только строки своего режима; уровень зрелости — по главе 2. Сроки уведомления по всем режимам — в приложении C.

Примеры решений для блока 7

Каждое решение — одной строкой: что, кто отвечает, срок.

  • утвердить цели на следующий квартал от базовой линии;
  • вести расходы на ИБ через лицензиатов отдельной строкой по годам и заказать ежегодную проверку соответствия — два из трёх условий смягчения;
  • закрепить в должностных инструкциях, кто отвечает за ПДн и ИБ, — в госсекторе от этого зависит, кто платит;
  • сделать правило второго канала для платежей и смены реквизитов обязательным для всех, включая руководство;
  • поручить закупкам включить условия поручения и обучения в договоры с подрядчиками;
  • выбрать меру для роли или филиала с наибольшим риском: процесс, техника или обучение.
После книги

Дальше — ваши данные

Книга даёт рамку, но уровень программы покажут только ваши данные: базовая кампания, метрики и документы. Начните с трёх шагов.

  1. 01Оцените уровеньСамооценка из 10 вопросов в главе 2 покажет уровень программы и три следующих шага.
  2. 02Посчитайте цену ошибкиКалькулятор «Цена одного клика»: утечка, штраф по КоАП, выкуп и риски ИИ в рублях.
  3. 03Запустите пилот на 90 днейПлан из главы 15 вместе с командой AVAREANGE — до отчёта № 1 и решения спонсора.

ПриложенияШаблоны и справочники

A

Шаблон положения об имитационных атаках

Нормы — по состоянию на 26.09.2026

Положение — главный документ программы: оно делает учебные атаки частью трудовых отношений и режима ПДн. Работники знакомятся с ним под роспись⁠[L61], а оператор ссылается на него, когда показывает цели, объём и сроки обработки⁠[L1]. Почему пункты устроены именно так, объясняет глава 4.

Как пользоваться шаблоном

Заполните поля в квадратных скобках, удалите строки, которые не относятся к вашему режиму, и согласуйте текст с ответственным за ПДн, юристом и кадровой службой. Положение — не согласие: согласия, где они нужны, оформляются отдельными документами⁠[L3]⁠[L4].

Положение об имитационных атаках

Утверждено приказом [должность руководителя] от [дата] № [номер]

  1. 1. Общие положения

    1. 1.1.Положение устанавливает порядок проведения учебных (имитационных) атак на работников [наименование организации] (далее — Организация) и порядок обработки данных, которые при этом возникают.
    2. 1.2.Цели программы: развитие навыков распознавания атак социальной инженерии и сообщения о них, оценка осведомлённости работников, планирование обучения. Данные программы не используются в иных целях⁠[L1].
    3. 1.3.Правовая основа: ст. 86 ТК⁠[L64]; пп. 2 и 5 ч. 1 ст. 6, п. 6 ч. 1 ст. 18.1 152-ФЗ⁠[L2]⁠[L14]. Для операторов ГИС и иных ИС госсектора — пп. 56–57 приказа ФСТЭК № 117⁠[L80]. Для значимых объектов КИИ — меры ИПО.3 и ИПО.4 приказа ФСТЭК № 239⁠[L79]. [оставить строки, которые относятся к Организации]
    4. 1.4.Положение распространяется на работников, у которых есть доступ к [перечень служебных систем и каналов]. Работники подрядчиков участвуют в порядке раздела 14.
    5. 1.5.Работники знакомятся с Положением под роспись до начала участия в программе, при приёме на работу — до подписания трудового договора⁠[L61]. Дистанционные работники — в порядке ст. 312.3 ТК⁠[L156].
    6. 1.6.Работники знают о программе из Положения. О датах и сценариях отдельных кампаний их заранее не предупреждают.
  2. 2. Термины

    1. 2.1.Учебная атака — сообщение или звонок, которые имитируют атаку социальной инженерии и направляются работнику по служебному каналу в учебных целях.
    2. 2.2.Кампания — серия учебных атак с общей целью, аудиторией и сроком, описанная в карточке кампании (приложение 2).
    3. 2.3.Событие — действие работника с учебной атакой из перечня (приложение 3).
    4. 2.4.Разбор — страница или сообщение, которые работник видит после действия с учебной атакой: название Организации и программы, признаки атаки, правильное действие.
    5. 2.5.Обработчик — лицо, которое обрабатывает ПДн работников по поручению Организации (ч. 3 ст. 6 152-ФЗ)⁠[L2].
    6. 2.6.Кнопка «Сообщить» — средство, которым работник пересылает подозрительное сообщение в [подразделение ИБ или SOC].
  3. 3. Участники и роли

    1. 3.1.[подразделение ИБ] планирует и проводит кампании, ведёт карточки кампаний, анализирует результаты.
    2. 3.2.Лицо, ответственное за организацию обработки ПДн, согласует Положение и карточки кампаний, доводит до работников требования к обработке ПДн и отвечает на их обращения⁠[L18].
    3. 3.3.Кадровая служба организует ознакомление с Положением и учёт повторного обучения.
    4. 3.4.Юрист согласует Положение, формы согласий и легенды, допустимые с условиями.
    5. 3.5.Руководители подразделений получают результаты по своим подразделениям в порядке раздела 7.
    6. 3.6.Положение принимается с учётом мнения выборного органа первичной профсоюзной организации, если это требуется (ст. 372 ТК)⁠[L61].
  4. 4. Каналы

    1. 4.1.Учебные атаки проводятся по служебным каналам: служебная электронная почта и [перечень иных служебных средств коммуникаций]⁠[L80].
    2. 4.2.Личный номер телефона, личный адрес электронной почты и личный аккаунт в мессенджере используются только с согласия работника, оформленного отдельным документом⁠[L3]⁠[L4].
    3. 4.3.SMS-сообщения направляются через [оператор или агрегатор] по договору; звонки — живые, с корпоративного номера Организации, без автоматического обзвона⁠[L113].
    4. 4.4.Иностранные мессенджеры в учебных атаках не используются.
  5. 5. Фиксируемые события

    1. 5.1.Фиксируются только события из перечня (приложение 3) и время каждого события.
    2. 5.2.Значения, которые работник вводит на учебной странице (логины, пароли, иные данные), не передаются и не хранятся; проверка ввода выполняется на стороне браузера⁠[L1].
    3. 5.3.Данные программы не объединяются с базами оценки персонала и премирования⁠[L1].
    4. 5.4.Доступ к данным программы регистрируется в журнале доступа.
  6. 6. Хранение и уничтожение

    1. 6.1.Персональные результаты хранятся [срок] месяцев с даты окончания кампании, затем обезличиваются в агрегаты или уничтожаются.
    2. 6.2.По достижении цели обработки данные уничтожаются не позднее 30 дней⁠[L16].
    3. 6.3.Уничтожение подтверждается актом и выгрузкой из журнала, в том числе у обработчика. Акты и выгрузки хранятся 3 года⁠[L21].
  7. 7. Доступ к результатам

    1. 7.1.Персональные результаты видят только: [перечень должностей].
    2. 7.2.Руководители подразделений получают результаты по группам не менее [число] человек.
    3. 7.3.Публикация персональных результатов, рейтинги и списки работников, совершивших ошибку, запрещены⁠[L64].
  8. 8. Использование результатов

    1. 8.1.Результаты используются для обучения: разбор, короткий курс, повторное обучение.
    2. 8.2.Результаты учебных атак не являются основанием для дисциплинарного взыскания и не учитываются при премировании⁠[L65]⁠[L67].
    3. 8.3.Дисциплинарное взыскание возможно только за нарушение обязанности, закреплённой в локальном нормативном акте, с которым работник ознакомлен, в порядке ст. 192–193 ТК⁠[L65].
    4. 8.4.Решения, затрагивающие права работника, принимает человек; они не принимаются исключительно на основании автоматизированной обработки⁠[L11]. Работник может заявить возражение против решения, принятого по результатам программы; [должность] рассматривает его в течение [срок].
  9. 9. Запрещённые сценарии и данные

    1. 9.1.Запрещается использовать данные из утёкших баз и сервисов «пробива»⁠[L53], сведения со страниц работников в социальных сетях⁠[L64].
    2. 9.2.Запрещается использовать государственные символы и реквизиты государственных органов, имитировать ЕСИА и Госуслуги⁠[L52], использовать товарные знаки, логотипы, оформление и сходные доменные имена реальных организаций⁠[L73].
    3. 9.3.Запрещённые темы: мобилизация и повестки, силовые органы, болезнь и смерть, медицинские обследования, увольнения, зарплата и премии, семья, помощь пострадавшим.
    4. 9.4.В учебных атаках не направляются реальные платёжные распоряжения и не запрашиваются реальные переводы.
    5. 9.5.Учётные данные, введённые на учебной странице, не используются для входа в какие-либо системы⁠[L54].
  10. 10. Полезная нагрузка

    1. 10.1.Учебные вложения, макросы и съёмные носители используются только на устройствах Организации⁠[L55].
    2. 10.2.Полезная нагрузка не уничтожает, не блокирует, не изменяет и не копирует информацию и не отключает средства защиты⁠[L55].
    3. 10.3.На личных устройствах дистанционных работников — только письма и ссылки без запуска кода либо с письменного согласия владельца устройства⁠[L156]⁠[L55].
    4. 10.4.Перед кампанией с полезной нагрузкой её состав согласуется с [ИТ-подразделение].
  11. 11. Сообщения работников и переписка

    1. 11.1.Служебная почта и служебные мессенджеры — рабочие инструменты; личная переписка через них не допускается. Работники уведомлены о проверке писем на почтовом шлюзе, о [средства контроля, например DLP] и о том, что письмо, пересланное кнопкой «Сообщить», увидит [подразделение]⁠[L61]⁠[L64].
    2. 11.2.Кнопка «Сообщить» передаёт в [подразделение] заголовки, ссылки и вложения на анализ. Вендору платформы передаются только технические признаки, без текста письма и ПДн третьих лиц⁠[L1].
    3. 11.3.Доступ к пересланным письмам имеют только [перечень ролей]. Срок хранения — по регламенту реагирования на инциденты.
    4. 11.4.Личная переписка и личные аккаунты работников не просматриваются⁠[L153]⁠[L154].
  12. 12. Связь с контролем защищённости (для ГИС и госсектора)

    1. 12.1.Кампании, проводимые как плановые тренировки по п. 66 «г» приказа ФСТЭК № 117, включаются в отчёт о контроле уровня защищённости по п. 67: руководителю — в течение 3 рабочих дней, в ФСТЭК России — в течение 5 рабочих дней⁠[L80].
    2. 12.2.Оценка знаний проводится не реже раза в 3 года и после компьютерного инцидента; работники, у которых знаний недостаточно, проходят повторное обучение (п. 57)⁠[L80].
  13. 13. Учения с образом или голосом реальных лиц

    1. 13.1.Имя, изображение или голос реального работника, в том числе руководителя, используются только с его отдельного письменного согласия по утверждённой форме⁠[L72]⁠[L71]⁠[L4].
    2. 13.2.Синтезированные изображение и голос не используются вне учения и удаляются после его окончания с актом.
  14. 14. Работники подрядчиков

    1. 14.1.Работники подрядчиков участвуют по договору с подрядчиком. Организация получает от подрядчика письменное подтверждение основания передачи их ПДн⁠[L3].
    2. 14.2.Работникам подрядчика направляется уведомление о получении их ПДн, если оно требуется по ч. 3 ст. 18 152-ФЗ⁠[L12].
  15. 15. Обращения работников

    1. 15.1.Работник вправе получить сведения о своих данных в программе. Ответ — в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней⁠[L10].
    2. 15.2.Обращения направляются лицу, ответственному за организацию обработки ПДн: [адрес или канал].
  16. 16. Пересмотр Положения

    1. 16.1.Положение пересматривается ежегодно, а также при изменении законодательства, каналов или платформы.
    2. 16.2.Новая редакция доводится до работников под роспись⁠[L61].
  17. 17. Приложения к Положению

    1. 17.1.Приложение 1 — лист ознакомления.
    2. 17.2.Приложение 2 — форма карточки кампании.
    3. 17.3.Приложение 3 — перечень фиксируемых событий.

Приложения к положению

Приложение 1. Лист ознакомления. Лист подтверждает ознакомление, а не согласие. Согласие на обработку ПДн, где оно нужно, оформляется отдельным документом⁠[L4] — шаблоны в приложении F.

Лист ознакомления с Положением об имитационных атаках

  1. 1. Ознакомление

    1. 1.1.Я, [фамилия, имя, отчество], [должность, подразделение], ознакомлен(а) с Положением об имитационных атаках, утверждённым приказом от [дата] № [номер]⁠[L61].
    2. 1.2.Мне понятно: какие события фиксируются, кто видит мои персональные результаты, сколько они хранятся, что результаты не влекут взысканий и как обратиться с вопросом о своих данных.
    3. 1.3.[подпись] / [расшифровка] / [дата]

Приложение 2. Карточка кампании. Форма и порядок заполнения — в главе 9: цель, канал, основание, легенда прошла светофор, фиксируемые события, срок хранения, согласования.

Приложение 3. Перечень фиксируемых событий. То, чего нет в перечне, не записывается — ни у Организации, ни у обработчика⁠[L1].

Перечень фиксируемых событий
СобытиеЧто фиксируетсяЧто не фиксируется
ДоставленоФакт и время доставки, идентификатор кампании и работникаСодержимое почтового ящика
ОткрытоФакт и время открытияДругие письма работника
Переход по ссылкеФакт и время переходаИстория браузера
Открытие вложенияФакт и время открытия учебного вложенияФайлы на устройстве
Данные введеныФакт ввода и времяЛогин, пароль, любые введённые значения
СообщеноФакт и время сообщения кнопкой «Сообщить»Текст личной переписки
Разбор просмотренФакт и время просмотра страницы разбора—
B

Чек-лист договора поручения с платформой

Нормы — по состоянию на 26.09.2026

Платформа учебных атак обрабатывает ПДн ваших работников по вашему поручению: для 152-ФЗ она — лицо, которое обрабатывает ПДн по поручению оператора (обработчик). Этот чек-лист — для договора с ней. Первая часть — то, без чего поручение не соответствует ч. 3 ст. 6 152-ФЗ⁠[L2]. Вторая — условия, которых закон не требует, но которые закрывают риски из главы 5 и главы 13.

Договор согласуют юрист, ответственный за организацию обработки ПДн и отдел закупок; для ГИС и значимых КИИ — ещё подразделение ИБ. Отметьте пункты, которые уже есть в вашем договоре; недостающие внесите в протокол разногласий или дополнительное соглашение. Вопросы, которые стоит задать вендору до подписания, — анкета в главе 13.

Договор не заменяет согласия работников. Если вы берёте осторожный вариант, получите отдельное письменное согласие на передачу данных вендору, оформленное отдельно от иных документов⁠[L3]⁠[L4], — шаблон F.1 в приложении F.

Обязательно по ч. 3 ст. 6 152-ФЗ

Восемь пунктов, которые закон требует в любом поручении. Текст после названия пункта — пример для платформы учебных атак.

Рекомендуется

Восемнадцать условий сверх закона. Пункты с пометкой «Для кого» нужны только указанным заказчикам; остальные — всем.

C

Календарь сроков уведомления

Нормы — по состоянию на 26.09.2026

Все сроки, которые запускает инцидент или изменение программы, в одном месте. Таблицы разбиты по адресатам: Роскомнадзор; НКЦКИ и ФСТЭК; Банк России и удостоверяющий центр; внутренние сроки. Объяснение, как считать момент выявления и что писать во втором уведомлении, — в главе 6.

Роскомнадзор

Роскомнадзор: утечки, изменения обработки, запросы
СобытиеСрокКаналНорма
Утечка ПДн, повлёкшая нарушение прав субъектов: первое уведомление24 ч с момента выявленияПортал ПДн (вход через ЕСИА, электронная подпись) или документ на бумагеч. 3.1 ст. 21 152-ФЗ; приказ РКН № 187⁠[L16]⁠[L23]
То же: результаты расследования и лица, чьи действия стали причиной, при наличии (для работника — ФИО и должность)72 ч с момента выявленияТам же, дополнительное уведомление к первомуч. 3.1 ст. 21 152-ФЗ; приказ РКН № 187⁠[L16]⁠[L23]
Досылка недостающих сведений по запросу Роскомнадзора3 рабочих дня со дня получения запросаПортал ПДн или на бумагепп. 10–11 приказа РКН № 187⁠[L23]
Дополнительное уведомление не поступило в 72 ч: ответ на требование Роскомнадзора о результатах расследования1 рабочий день со дня получения требованияПортал ПДн или на бумагепп. 12–13 приказа РКН № 187⁠[L23]
Изменились сведения об обработке: новая цель, другое место нахождения базы данных, появилась трансграничная передачаНе позднее 15-го числа месяца, следующего за месяцем измененияУведомление по форме приказа РКН № 180ч. 7 ст. 22 152-ФЗ⁠[L17]⁠[L22]
Трансграничная передача ПДн, в том числе в иностранное облако или ИИ-сервисДо начала передачи; в страны из перечня РКН — сразу после уведомления, в остальные — не ранее 10 рабочих днейОтдельное уведомлениест. 12 152-ФЗ⁠[L7]
Запрос Роскомнадзора, в том числе документов по ч. 4 ст. 18.110 рабочих дней; продление — не более чем на 5 рабочих дней по мотивированному уведомлениюОтвет с документамич. 4 ст. 20, ч. 4 ст. 18.1 152-ФЗ⁠[L10]⁠[L14]

С 26.07.2026 «адекватной» для трансграничной передачи страну делает только перечень Роскомнадзора⁠[L8]. Действует перечень по приказу № 128; новый после этих изменений на 25.09.2026 не опубликован⁠[L9].

НКЦКИ и ФСТЭК

НКЦКИ и ФСТЭК: инциденты, Кзи, контроль защищённости
СобытиеКомуСрокКаналНорма
Инцидент у оператора ПДн, подключённого к ГосСОПКАНКЦКИ24 ч; ответ на запрос — 24 чГосСОПКАприказ ФСБ № 77⁠[L24]
Инцидент на значимом объекте КИИНКЦКИ; финансовые организации — ещё и Банк России3 ч с момента обнаруженияПо порядку приказа ФСБ № 547приказ ФСБ № 547; ст. 9 187-ФЗ⁠[L85]⁠[L75]
Инцидент на ином объекте КИИ; госорганы и госкомпании по ч. 4 ст. 9 187-ФЗНКЦКИ24 ч с момента обнаруженияПо порядку приказа ФСБ № 547п. 3 приказа ФСБ № 547⁠[L85]
Компьютерная атака на объект КИИ или ресурс органа (организации)НКЦКИ24 ч с момента обнаруженияТам жеп. 3 приказа ФСБ № 547⁠[L85]
Результаты реагирования на инцидентНКЦКИ; по значимому объекту финансовой организации — ещё и Банк России48 ч после завершения мероприятий (значимые объекты КИИ); 24 ч после завершения (органы и организации по ч. 4 ст. 9)Там жепп. 14–15 приказа ФСБ № 547⁠[L85]
Инцидент в ГИС (с 01.09.2026)НКЦКИ24 ч с момента обнаружения; ответ на запрос — 24 чЛичный кабинет; резервные каналы связиприказ ФСБ № 297⁠[L87]
ГИС: результаты расчёта Кзи и показателя зрелости (действующий п. 32, до 28.02.2027)ФСТЭК5 рабочих дней после расчёта—п. 32 приказа ФСТЭК № 117⁠[L80]
ГИС: результаты расчёта Кзи (новый п. 32, с 01.03.2027)ФСТЭК5 рабочих дней после расчёта; расчёт раз в 6 месяцев—п. 32 приказа № 117 в ред. приказа № 137⁠[L81]
Значимый объект КИИ: результаты расчёта Кзи (с 01.03.2027)ФСТЭК5 рабочих дней; расчёт раз в 6 месяцев—пп. 36.1–36.4 приказа № 235 в ред. приказа № 220⁠[L78]
ГИС: отчёт о контроле уровня защищённости (моделирование угроз, тренировки)ФСТЭК5 рабочих дней с даты завершения контроляОтчётп. 67 приказа ФСТЭК № 117⁠[L80]

Банк России и удостоверяющий центр

Банк России и удостоверяющий центр
СобытиеКомуСрокКаналНорма
Инцидент защиты информации в кредитной организацииБанк России3 ч с момента выявленияПо прил. 2 к 851-П: техническая инфраструктура Банка России или резервный способПоложение Банка России № 851-П⁠[L97]
Результаты расследования инцидента защиты информацииБанк России30 дней со дня направления сведений о выявленииТам жеприл. 2 к 851-П⁠[L97]
Компрометация ключа электронной подписи, в том числе УКЭП врачаУдостоверяющий центрНе позднее 1 рабочего дняЗаявление в УЦст. 10 63-ФЗ⁠[L114]

Для НФО и субъектов НПС сроки и порядок передачи сведений задают 757-П и 821-П; с 01.10.2026 821-П меняется указанием 7220-У — сверьте регламент с действующей редакцией⁠[L98]⁠[L99].

Внутренние сроки

Работник и руководитель
СобытиеКомуСрокКаналНорма
Запрос работника о его ПДн, в том числе о данных учебной платформыРаботник10 рабочих дней + не более 5Ответст. 14, 20 152-ФЗ⁠[L10]
Цель обработки достигнута: уничтожение ПДн, в том числе у обработчика—Не позднее 30 дней с даты достижения цели, если иное не предусмотрено договором или соглашением с субъектомАкт и выгрузка из журнала; хранятся 3 годач. 4 ст. 21 152-ФЗ; приказ РКН № 179⁠[L16]⁠[L21]
ГИС: Кзи или показатель зрелости не соответствуют нормам (действующий п. 32, до 28.02.2027)Руководитель3 календарных дняВнутреннеп. 32 приказа ФСТЭК № 117⁠[L80]
ГИС: Кзи не соответствует нормам (новый п. 32, с 01.03.2027)Руководитель3 календарных дняВнутреннеп. 32 в ред. приказа № 137⁠[L81]
Значимый объект КИИ: Кзи или Узи (в том числе подрядчика) не соответствуют нормам (с 01.03.2027)Руководитель3 календарных дняВнутреннепп. 36.1–36.4 приказа № 235 в ред. приказа № 220⁠[L78]
ГИС: отчёт о контроле уровня защищённостиРуководитель3 рабочих дня с даты завершения контроляОтчётп. 67 приказа ФСТЭК № 117⁠[L80]

Периодические расчёты, которые запускают сроки

Сроки отправки Кзи и отчётов в ФСТЭК отсчитываются от расчёта или контроля. Расчёты тоже по графику, и с 01.03.2027 он меняется. Как уложить их в план года, показывает глава 15.

Кзи, Узи и контроль защищённости
КтоЧто и как частоКогда действуетНорма
ГИС, операторКзи — не реже раза в 6 месяцев; показатель зрелости — не реже раза в 2 годаДо 28.02.2027п. 32 приказа № 117⁠[L80]
ГИС, оператор и подрядчикОператор — Кзи раз в 6 месяцев; подрядчик — Узи до получения доступа и далее не реже раза в 2 годаС 01.03.2027п. 32 в ред. приказа № 137⁠[L81]
Значимый объект КИИ и подрядчикКзи — раз в 6 месяцев; Узи — раз в 3 года; подрядчик — Узи до доступа и далее раз в 3 годаС 01.03.2027приказ № 235 в ред. приказа № 220⁠[L78]
ГИС, контроль уровня защищённостиНе реже раза в 3 года или после компьютерного инцидентаС 01.03.2026пп. 66–67 приказа № 117⁠[L80]

Готовность к отсчёту

D

Норма, требование, доказательство

Нормы — по состоянию на 26.09.2026

Справочник к главам 3 и 10: какая норма требует обучения или ознакомления, кого она касается, как часто, каким документом это показать, кто проверяет и что грозит. Таблица разбита на четыре режима — читайте свой и базовый слой ПДн.

ПДн и трудовое право — почти любой работодатель

Базовый слой. Если вы не ГИС, не КИИ и не финансовая организация, ваш список обязанностей по обучению — здесь (глава 3).

ПДн и трудовое право: норма → доказательство
НормаЧто требуетЧастотаЧем доказатьНадзор и санкция
152-ФЗ, п. 6 ч. 1 ст. 18.1⁠[L14]Касается всех операторов ПДн.Ознакомление с законодательством о ПДн, политикой и ЛНА и (или) обучение работников, непосредственно обрабатывающих ПДнНе заданаПеречень допущенных к ПДн; лист или ЭДО ознакомления до допуска; программа; отчёт с датамиРКН, п. 31 проверочного листа. Отдельного состава КоАП именно за эту обязанность, по нашему прочтению, нет; но при утечке недоказанные меры по ст. 18.1 работают против оператора (постановление судьи ВС от 21.01.2026) и против довода о «всех зависящих мерах» (ч. 2 ст. 2.1 КоАП)⁠[L31]⁠[L124]⁠[L43]
152-ФЗ, п. 2 ч. 4 ст. 22.1⁠[L18]Касается операторов — юрлиц.Ответственный за ПДн доводит до работников законодательство о ПДн, ЛНА и требования к защитеНе заданаПриказ о назначении; план информирования; рассылки с адресатами и датамиРКН, п. 49 проверочного листа. Отдельной санкции для ответственного нет⁠[L31]
ТК, ст. 22, ч. 3 ст. 68, ч. 4 ст. 8, ст. 372⁠[L61]Касается всех работодателей.Ознакомление под роспись с ЛНА; учёт мнения профсоюза, где это требуетсяПри приёме — до подписания договора; при каждой новой редакцииЛисты ознакомления или записи ЭДО; мотивированное мнение профсоюзаСуд — при споре о взыскании. ЛНА без учёта мнения профсоюза, где оно требуется, не применяется; без ознакомления обязанность не закреплена⁠[L61]⁠[L65]
ТК, п. 8 ст. 86⁠[L64]Касается всех работодателей.Ознакомление под роспись с документами о порядке обработки ПДн работников и их правахПри приёме и при изменении документовЛисты ознакомленияРКН, п. 65 проверочного листа⁠[L31]
ТК, ст. 22.1–22.3⁠[L62]Касается работодателей, которые знакомят с ЛНА через ЭДО или LMS.Три условия: система указана в ЛНА об ЭДО; письменное согласие работника; соглашение о простой электронной подписиПри переходе на ЭДОЛНА об ЭДО; согласия; соглашения о ПЭП; журнал системыСуд. Без трёх условий отчёт LMS не заменяет подпись об ознакомлении
ТК, ст. 312.3⁠[L156]Касается дистанционных работников.Ознакомление с ЛНА под роспись, обменом электронными документами или в форме из коллективного договора, ЛНА, трудового договораПри приёме и при изменении ЛНАЗапись об ознакомлении в выбранной форме; документ, который эту форму установилСуд
98-ФЗ, ч. 1 ст. 11⁠[L70]Касается обладателей коммерческой тайны, если режим введён.Ознакомление под расписку с перечнем информации, режимом КТ и мерами ответственностиПри допускеРасписки; обязательство о неразглашенииСуд. Для увольнения за разглашение работодатель доказывает, что работник обязывался не разглашать сведения (п. 43 Пленума ВС № 2)⁠[L69]
ПП № 687, п. 6⁠[L32]Касается обработки ПДн без средств автоматизации, в том числе по договору.Информирование лиц, обрабатывающих ПДн на бумаге, о факте, категориях и правилах обработкиНе заданаЛист информированияРКН, п. 59 проверочного листа⁠[L31]
ПП № 1119; приказ ФСТЭК № 21⁠[L25]⁠[L26]Касается операторов ИСПДн.Отдельной меры обучения нет; ИНЦ.3 — пользователи информируют ответственных об инцидентах (базовый набор для УЗ-2 и УЗ-1)Контроль выполнения требований — не реже раза в 3 года (п. 17 ПП № 1119)Регламент реагирования; журнал сообщений пользователейЧ. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L44]

КИИ

Для субъектов КИИ со значимыми объектами — поверх базового слоя. Категорирование и остальное — в приложении E.

КИИ: норма → доказательство
НормаЧто требуетЧастотаЧем доказатьНадзор и санкция
Приказ ФСТЭК № 235, пп. 15–16⁠[L77]Касается субъектов КИИ со значимыми объектами.Доведение организационно-распорядительных документов (ОРД) до работников и представителей подрядчиков; мероприятия по повышению знаний о безопасности КИИ и угрозахНе реже раза в годГодовой план; протоколы; отчёты по курсам и учебным кампаниям; листы ознакомления, включая подрядчиковФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L45]
Приказ ФСТЭК № 235, п. 25 «б», «в», пп. 29–32⁠[L77]Касается субъектов КИИ со значимыми объектами.ОРД определяют порядок информирования и обучения и действия работников при инцидентах; годовой план и отчёт руководителюЕжегодноУтверждённые ОРД; годовой план; ежегодный отчёт руководителюФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L45]
Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4⁠[L79]Касается значимых объектов КИИ; ИПО.3 — в базовом наборе для 1-й и 2-й категорий.Информирование об угрозах, доведение ОРД, обучение с практическими занятиями, контроль осведомлённостиЗадают ОРД субъекта КИИРегламент ИПО; протоколы практических занятий; результаты тестов и учебных атакФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L45]
Приказ ФСТЭК № 239, ДНС.2, п. 12.5⁠[L79]Касается значимых объектов КИИ всех категорий.Обучение и отработка действий в нештатных ситуациях; проверка знаний пользователей при опытной эксплуатацииПо ОРД; при опытной эксплуатацииПротоколы отработки; результаты проверки знанийФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L45]
Приказ ФСТЭК № 31, п. 16.3, меры ИПО⁠[L93]Касается автоматизированных систем управления технологическими процессами (АСУ ТП); для производств вне КИИ — готовый каркас программы; ИПО.3 — классы 2 и 1.Практические занятия на макетах или в тестовой зонеЗадают документы оператора АСУ ТППрограмма и протоколы занятийФСТЭК России
Приказ ФСТЭК № 220; Методика Узи⁠[L78]⁠[L83]Касается значимых объектов КИИ и их подрядчиков с 01.03.2027.Расчёт уровня зрелости (Узи), где «Обучение» — вид требования с весом 0,1; информирование руководителя о несоответствии нормам за 3 дняРаз в 3 года; подрядчики — до доступа и далее раз в 3 годаОтчёт об оценке Узи; утверждённая программа обучения по категориям работниковФСТЭК России
Приказ ФСБ № 547, п. 10⁠[L85]Касается субъектов КИИ со значимыми объектами (план реагирования — в течение 90 дней после включения объекта в реестр); в силе с 30.01.2026.Тренировки по плану реагирования на компьютерные инцидентыНе реже раза в годПлан реагирования; протоколы тренировокФСБ России; за нарушение порядка информирования и реагирования возможна ч. 2 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽⁠[L45]
КоАП, ст. 13.12.2⁠[L46]Касается работников и организаций с доступом к объектам КИИ; с 20.04.2026 (расчётно).Ответственность за нарушение правил эксплуатации и доступа к КИИ — на деле требует, чтобы правила были доведены до работникаПри допуске и при изменении правилЛисты ознакомления с правилами эксплуатации и доступаФСБ России (ст. 23.91 КоАП); гражданам 5–10 тыс. ₽, должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽⁠[L46]

ГИС, госсектор и организации из Указа № 250

Единственный режим, где учебные рассылки названы прямо (п. 56 «в» приказа № 117).

ГИС и госсектор: норма → доказательство
НормаЧто требуетЧастотаЧем доказатьНадзор и санкция
Приказ ФСТЭК № 117, п. 14 «д», пп. 26, 56⁠[L80]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026.Порядок повышения знаний — в регламентах, регламенты доводятся до пользователей и подрядчиков. Мероприятия: памятки и баннеры; лекции, семинары, игры; имитационные рассылки на служебные адреса и иные служебные средства коммуникаций; тренировкиЗадают регламенты оператораРегламент; листы ознакомления пользователей и подрядчиков; отчёты кампаний и занятийФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L44]
Приказ ФСТЭК № 117, п. 57⁠[L80]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026.Оценка знаний пользователей; повторное обучение тех, у кого знаний нетНе реже раза в 3 года или после компьютерного инцидентаРезультаты оценки с датами; журнал повторного обученияФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L44]
Приказ ФСТЭК № 117, п. 66 «в», «г», п. 67⁠[L80]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026.Контроль уровня защищённости: тестирование путём моделирования актуальных угроз, плановые тренировки работниковНе реже раза в 3 года или после инцидента; отчёт руководителю — за 3 рабочих дня, в ФСТЭК — за 5 рабочих днейПрограмма контроля; отчёт по п. 67 с результатами тренировокФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L44]
Приказ ФСТЭК № 117, пп. 31–32; приказ № 137⁠[L80]⁠[L81]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026.Кзи — оператор; показатель зрелости: до 28.02.2027 — оператор сам, с 01.03.2027 — подрядчик (отпадает ли обязанность оператора, из текста не ясно — уточните у ФСТЭК России). При несоответствии нормам руководителя информируют за 3 календарных дняКзи — раз в 6 месяцев; зрелость — раз в 2 года; результаты — в ФСТЭК за 5 рабочих днейОтчёты по Кзи и Узи; отправка в ФСТЭКФСТЭК России
Приказ ФСТЭК № 117, п. 58 (ред. приказа № 137)⁠[L81]Касается подрядчиков оператора ГИС; с 01.09.2026.Требования оператора к подрядчику, запрет копирования, требования по Узи подрядчика; с 01.03.2027 подрядчик считает Узи до доступа и раз в 2 годаДо доступа; далее раз в 2 годаДоговор с требованиями; отчёт подрядчика об УзиЧерез оператора ГИС
Методический документ ФСТЭК от 12.04.2026, разд. 3.15, 3.10⁠[L82]Касается ГИС; ориентир для КИИ.Категории работников, периодическое тестирование, повторное обучение, учёт систематически неуспевающих и доклад руководителю; ежегодная оценка знаний администраторов. Имитационные рассылки названы усилениемПо регламенту; администраторы — ежегодноРеестр неуспевающих; доклады руководителю; результаты оценки администраторовМетодический документ — применяют вместе с приказом № 117
ПП № 211, пп. «б», «е»⁠[L33]Касается госорганов — операторов ПДн.Ознакомление и (или) обучение служащих; типовое обязательство служащегоНе заданаЛисты ознакомления; подписанные обязательстваРКН, пп. 51, 54 проверочного листа⁠[L31]
ПП № 1272; Указ № 250⁠[L89]⁠[L88]Касается организаций из Указа № 250: ФОИВ, высших исполнительных органов регионов, госфондов, госкорпораций (компаний), стратегических предприятий и АО, системообразующих организаций, юрлиц — субъектов КИИ.Положение о заместителе по ИБ: формирование и развитие навыков работников (п. 10 «ж»), информирование руководства о результатах практических учений по противодействию компьютерным атакам (п. 11 «б»). Положение о подразделении ИБ: организация развития навыков безопасного поведения, в том числе занятия с руководящим составом (п. 7 «к»)Не заданаПоложение о подразделении ИБ; план и протоколы занятий; доклады о результатах ученийФСБ, ФСТЭК России; персональная ответственность руководителя организации (п. 2 Указа № 250)⁠[L88]

Финансовые организации и СКЗИ

Меры ГОСТ Р 57580.1 об обучении и осведомлённости обязательны на всех трёх уровнях защиты; СКЗИ — для всех, кто ими пользуется.

Финансы и СКЗИ: норма → доказательство
НормаЧто требуетЧастотаЧем доказатьНадзор и санкция
ГОСТ Р 57580.1, РЗИ.15, РЗИ.16⁠[L96]Касается банков, НФО, субъектов НПС; мера «О» на всех трёх уровнях защиты.Обучение и практическая подготовка ответственных за меры защиты; повышение осведомлённости (инструктаж) работниковПроверяется при оценке соответствия — см. строку «851-П, 757-П…»Программы обучения; журналы инструктажейБанк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев⁠[L109]
ГОСТ Р 57580.1, КЗИ.7, КЗИ.8⁠[L96]Касается банков, НФО, субъектов НПС; мера «О» на всех трёх уровнях защиты.Проверки знаний работников; фиксация результатов (свидетельств) проверокПроверяется при оценке соответствия — см. строку «851-П, 757-П…»Протоколы проверок; датированные результаты тестов и учебных атакБанк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев⁠[L109]
ГОСТ Р 57580.1, РИ.4, РИ.2⁠[L96]Касается банков, НФО, субъектов НПС; на всех трёх уровнях защиты, РИ.2 на минимальном — организационная мера.Единые правила приёма сообщений от работников и клиентов; регистрация сообщений (на стандартном и усиленном уровнях — техническая мера)ПостоянноРегламент приёма сообщений; журнал сообщений со временемБанк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев⁠[L109]
851-П, 757-П, 821-П, 802-П⁠[L97]⁠[L98]⁠[L99]⁠[L100]Касается кредитных организаций, НФО, субъектов НПС, участников платёжной системы Банка России.Оценка соответствия ГОСТ Р 57580.1 на установленном уровне защиты — в неё входят меры об обучении вышеБанки, НПС, участники СБП — раз в 2 года; НФО: усиленный уровень — ежегодно, стандартный — раз в 3 годаОтчёт об оценке соответствияБанк России
Положение № 716-П, п. 7.7⁠[L101]Касается кредитных организаций; в ред. с 01.10.2025.Повышение осведомлённости, обучение и развитие навыков работников; рассмотрение обращений работников о нарушениях ИБНезависимая оценка — ежегодно (п. 7.11)Внутренние документы; программы; отчёты; журнал обращений работниковБанк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев⁠[L109]
Инструкция ФАПСИ № 152, п. 21⁠[L92]Касается пользователей средств криптографической защиты информации (СКЗИ).Допуск к работе с СКЗИ только после обучения; заключение комиссии по итогам зачётовПри допускеВедомость зачётов; заключение комиссииФСБ России

Общие правила для всех режимов

  • Неисполнение предписания надзорного органа — ч. 1 ст. 19.5 КоАП: юрлицу 10–20 тыс. ₽, должностному лицу 1–2 тыс. ₽ или дисквалификация до 3 лет⁠[L48].
  • Срок давности по ст. 13.11, 13.12, 13.12.1 и 13.12.2 КоАП — 1 год⁠[L39]. Храните доказательства не меньше этого срока, с запасом на обжалование.
  • Акты об уничтожении ПДн и выгрузки из журнала, в том числе у обработчика, — 3 года⁠[L21].
  • Юрлицо отвечает, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)⁠[L43]: документы из столбца «Чем доказать» и есть эти меры.

Двенадцать документов пакета с разметкой по надзорным органам — в главе 10; пункты проверочного листа Роскомнадзора — в приложении G; отраслевые подробности — в приложении E.

E

Отраслевые вкладыши: КИИ, ГИС, финансы, медицина, связь

Нормы — по состоянию на 26.09.2026

Основной текст книги написан для коммерческой компании — оператора ПДн. Если ваша организация входит в один из режимов ниже, вкладыш добавляет нормы, сроки и действия поверх него. Режимы складываются: банк бывает субъектом КИИ и тогда сообщает об инцидентах и в НКЦКИ, и в Банк России⁠[L75].

Каждый вкладыш устроен одинаково: таблица «норма — что требует от программы — срок или частота», затем ответственность и короткий список «Что сделать». Как быстро определить свой режим, показывает глава 3.

Какие вкладыши читать

Кто вы и какие вкладыши к вам относятся
Кто выВкладышиГлавное отличие
Коммерческая компания без особого режимаВкладыш не нужен; «Связь» — если выдаёте корпоративные SIM или планируете учебные SMS и звонкиПрямая норма об обучении одна — п. 6 ч. 1 ст. 18.1 152-ФЗ, только для работников, обрабатывающих ПДн⁠[L14]
Субъект КИИ«КИИ» плюс отраслевой вкладыш, если он естьИнформирование НКЦКИ; для значимых объектов — сроки в часах и обучение, которое измеряют⁠[L75]
Госорган, ГУП, госучреждение, оператор ГИС, подрядчик или получатель информации из ГИС«ГИС и госсектор»; госорган и госучреждение — ещё раздел «Госсектор: штраф платит человек»Имитационные рассылки прямо названы в приказе № 117; оценка знаний — не реже раза в 3 года и после инцидента⁠[L80]⁠[L81]
Банк, НФО, субъект НПС«Банки, НФО, НПС»; банк — субъект КИИ — ещё «КИИ»Обучение, проверка знаний и свидетельства — меры ГОСТ Р 57580.1 на всех уровнях защиты⁠[L96]
Медицинская организация«Медицина»; государственное или муниципальное учреждение — ещё «ГИС и госсектор» и раздел «Госсектор: штраф платит человек»Сведения о здоровье — специальная категория ПДн; их утечка — ч. 16 ст. 13.11 КоАП без порога по числу субъектов⁠[L6]⁠[L34]
Оператор связи«Связь»; субъект КИИ — ещё «КИИ»Корпоративные SIM, рассылки и звонки — по правилам 126-ФЗ⁠[L113]
Отраслевые вкладыши

Вкладыш для субъектов КИИ. Самые жёсткие требования — к владельцам значимых объектов: сообщение об инциденте нужно отправить за 3 часа, а с 01.03.2027 обучение оценивают в составе Узи⁠[L78]⁠[L85].

КИИ: нормы, которые задают программу
НормаЧто требует от программыСрок или частота
ПП № 127, распоряжение № 360-рКатегорирование объектов по перечню типовых отраслевых объектов (14 сфер; отраслевые особенности утверждены для 7 из 14). В комиссию входят работники ИБ⁠[L76]Пересмотр категорий — не реже раза в 5 лет
187-ФЗ, ст. 9Все субъекты КИИ информируют НКЦКИ, финансовый сектор — ещё и Банк России. На значимых объектах с 01.09.2025 — ПО из реестра. По ч. 4 информируют и госорганы, ГУП, госучреждения, госкорпорации и компании под контролем РФ или субъекта РФ (больше 50% голосов) — в части своих информационных ресурсов⁠[L75]Незамедлительно
Приказ ФСТЭК № 235, пп. 15, 16, 25 «б», «в», 29–32, 12Довести организационно-распорядительные документы (ОРД) до работников; проводить мероприятия по повышению знаний; ознакомить с ОРД представителей подрядчиков; в ОРД — порядок информирования и обучения и действия работников при инцидентах; годовой план и отчёт руководителю; повышение квалификации ИБ⁠[L77]Мероприятия — не реже раза в год; квалификация ИБ — раз в 3 года
Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4, ДНС.2, п. 12.5Информирование, обучение с практическими занятиями, контроль осведомлённости. ИПО.0, 1, 2, 4 — для всех категорий, ИПО.3 — только для 1-й и 2-й. ДНС.2 — отработка действий в нештатных ситуациях. П. 12.5 — проверка знаний пользователей при опытной эксплуатации⁠[L79]Задают ваши ОРД: частоту учебных атак приказ не называет
Приказ ФСТЭК № 220 (изменения в № 235)Кзи с отправкой в ФСТЭК за 5 рабочих дней; Узи; Узи подрядчиков — до получения доступа; при несоответствии нормам руководителя информируют за 3 дня⁠[L78]С 01.03.2027: Кзи — раз в 6 месяцев, Узи — раз в 3 года, у подрядчиков — до доступа и далее раз в 3 года⁠[L78]
Методика Узи ФСТЭК от 07.08.2026Вид требования «Обучение» (вес 0,1). Балл 1 — только утверждённая программа по категориям работников с контролем знаний и умений; 0,5 — обучение без системы и измерения⁠[L83]В оценке Узи — раз в 3 года с 01.03.2027
Приказ ФСБ № 547Сообщить об инциденте в НКЦКИ; о результатах реагирования по значимому объекту — не позднее 48 часов после его завершения; план реагирования — в течение 90 дней после включения объекта в реестр; тренировка по плану реагирования (п. 10)⁠[L85]3 ч — значимый объект, 24 ч — прочие; тренировка — не реже раза в год
Приказ ФСБ № 548Непрерывное взаимодействие с ГосСОПКА, в том числе получение от НКЦКИ сведений об угрозах. Эти сведения — готовый материал для предупреждений работникам⁠[L86]Постоянно
Указ № 166Органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ⁠[L90]С 01.01.2025
Профстандарт, приказ Минтруда № 352нТрудовая функция F/03.8: «организация формирования и развития навыков работников организации» в сфере ИБ — готовая формулировка для должностной инструкции CISO⁠[L91]С 01.03.2027
КИИ: ответственность, связанная с людьми
СоставКого касаетсяСанкция
ст. 13.12.1 ч. 1 КоАПНарушение требований к безопасности значимых объектов, в том числе обучения и информирования по приказам № 235 и 239⁠[L45]Должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽⁠[L45]
ст. 13.12.1 ч. 2–3 КоАПИнформирование об инцидентах, реагирование, обмен информациейДолжностным лицам 10–50 и 20–50 тыс. ₽, юрлицам 100–500 тыс. ₽⁠[L45]
ст. 13.12.2 КоАПНарушение правил эксплуатации и доступа к объектам КИИ; дела рассматривает ФСБ России; с 20.04.2026 (расчётно)⁠[L46]Гражданам 5–10 тыс. ₽, должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽⁠[L46]
ст. 274.1 ч. 3 и 4 УКНеправомерное воздействие на КИИ, в том числе нарушение правил эксплуатации и доступа; ч. 4 — группа или служебное положение⁠[L57]Ч. 3 — до 6 лет; ч. 4 — 3–8 лет⁠[L57]

Примечание к ст. 274.1 УК освобождает от уголовной ответственности только по ч. 3 и только того, кто активно способствовал раскрытию или расследованию, в том числе сохранил следы⁠[L57]. Для памятки работнику: «сообщи сразу и ничего не удаляй». Границы нормы — в главе 5, маршрут сообщения — в главе 6.

По нашему прочтению — это толкование, вопрос юристу о нём — в главе 7, — спрашивать с работника по ст. 13.12.2 можно, только если правила эксплуатации и доступа до него доведены. Лист ознакомления с ними — первый документ, который стоит проверить⁠[L46].

Госсектор: штраф платит человек

Примечания 2–3 к ст. 13.11 КоАП делят операторов на две группы. В ч. 10–18 «юрлицо» — оператор, который не является госорганом, органом местного самоуправления или некоммерческой организацией (НКО). «Должностное лицо» в этих частях — только лицо госоргана, органа МСУ или НКО⁠[L34].

Государственные и муниципальные учреждения и госкорпорации — НКО, а ГУП и МУП — коммерческие организации⁠[L160]. Поэтому за одну и ту же утечку коммерческая компания и ГУП платят как юрлицо, включая оборотный штраф, а в госоргане, госучреждении и госкорпорации штраф организации по ч. 10–18 не назначается: платит должностное лицо⁠[L34]⁠[L160].

Для должностного лица в госсекторе это от 30–50 тыс. ₽ за неуведомление о намерении обрабатывать ПДн (ч. 10) и 400–800 тыс. ₽ за неуведомление об утечке (ч. 11) до 1,5–2 млн ₽ за повторную утечку специальных категорий или биометрии (ч. 18)⁠[L34]. Суммы по каждой части для обоих случаев — во вкладках таблицы в главе 5.

Должностное лицо по КоАП — работник с организационно-распорядительными функциями⁠[L43]. Кто именно ответит в учреждении — руководитель, заместитель по ИБ или ответственный за ПДн, — зависит от того, как распределены обязанности. Закон прямо этого не называет; вопрос юристу об этом — в главе 5.

Полная карта ответственности — компании, работника и CISO — в главе 5.

Что меняется до 01.03.2027

Самые близкие даты для вкладышей: 01.10.2026 — изменения 821-П⁠[L99]; 01.01.2027 — новые уровни защиты для страховщиков, НПФ и МФО и для филиалов иностранных банков⁠[L98]⁠[L97]; 01.03.2027 — Кзи и Узи для значимых КИИ по приказу № 220, новый п. 32 приказа № 117, основной блок 210-ФЗ и профстандарт 352н⁠[L78]⁠[L81]⁠[L108]⁠[L91]. Полная хронология — в приложении H, план года — в главе 15.

F

Шаблоны отдельных согласий

Нормы — по состоянию на 26.09.2026

Четыре документа для случаев, где книга рекомендует отдельное согласие или письменное подтверждение. Почему именно эти случаи — в главе 4.

  • Каждое согласие — отдельный документ: с 01.09.2025 его нельзя встроить в трудовой договор, лист ознакомления или иной документ (ч. 1 ст. 9 152-ФЗ в ред. 156-ФЗ)⁠[L4]⁠[L3].
  • Согласие конкретное, предметное, информированное, сознательное и однозначное (ч. 1 ст. 9); письменное согласие содержит реквизиты ч. 4 ст. 9 — они уже разнесены по полям шаблонов F.1–F.3⁠[L3].
  • Отзыв согласия не останавливает обработку, если у неё есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9)⁠[L3]. Программа должна работать и без согласия; согласие закрывает то, что без него рискованно.
  • Храните подписанные согласия вместе с документами программы: основание обработки доказывает оператор (ч. 3 ст. 9)⁠[L3].
Какой шаблон когда нужен
ШаблонКогда нуженКто подписываетНорма
F.1. Поручение обработки вендоруДанные работников передаются облачной платформе учебных атакКаждый работник-участникч. 3 ст. 6, ч. 4 ст. 9 152-ФЗ⁠[L2]⁠[L3]
F.2. Личный номер и мессенджерУчебные SMS, звонки или сообщения на личные контактыРаботник, который согласен участвовать в этом каналест. 9 152-ФЗ; ст. 44.1, 44.1-1 126-ФЗ⁠[L3]⁠[L113]
F.3. Имя, изображение и голосСценарий «фейк-босс» с реальным руководителемРуководитель, от имени которого идёт сценарийст. 19, 152.1 ГК⁠[L72]⁠[L71]
F.4. Подтверждение подрядчикаВ кампанию входят работники подрядчикаРуководитель подрядчикач. 8 ст. 9 152-ФЗ⁠[L3]

F.1. Согласие на поручение обработки вендору

Осторожная позиция книги: поручение обработки облачному вендору — с отдельного письменного согласия каждого работника. В согласии обязательно названы обработчик и его адрес⁠[L3].

Согласие на поручение обработки персональных данных

  1. 1. Кто даёт согласие

    1. 1.1.Я, [фамилия, имя, отчество], [должность, подразделение].
    2. 1.2.Адрес: [адрес]. Документ, удостоверяющий личность: [вид, серия и номер], выдан [кем и когда] (ч. 4 ст. 9 152-ФЗ)⁠[L3].
    3. 1.3.Если согласие даёт представитель: [ФИО, адрес, документ, удостоверяющий личность], доверенность или иной документ, подтверждающий полномочия: [реквизиты].
  2. 2. Кому даю согласие

    1. 2.1.Оператор: [полное наименование работодателя], адрес: [адрес] (далее — Организация).
  3. 3. Кому Организация поручает обработку

    1. 3.1.Даю согласие на то, чтобы Организация поручила обработку моих ПДн лицу, которое обрабатывает ПДн по поручению оператора (обработчику): [наименование обработчика], адрес: [адрес обработчика]⁠[L3]⁠[L2].
    2. 3.2.Базы данных обработчика, в которых записываются и хранятся мои ПДн, находятся на территории Российской Федерации⁠[L12].
  4. 4. Цель

    1. 4.1.Проведение программы повышения осведомлённости об информационной безопасности, включая учебные атаки по служебным каналам и обучение, по Положению об имитационных атаках от [дата] № [номер].
  5. 5. Перечень данных

    1. 5.1.Фамилия, имя, отчество; должность; подразделение; служебный адрес электронной почты; [служебный номер телефона, если используется].
    2. 5.2.События учебных атак из перечня Положения и их время; результаты обучения и тестов.
    3. 5.3.Пароли и иные значения, которые я ввожу на учебных страницах, обработчику не передаются.
  6. 6. Действия и способы

    1. 6.1.Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, удаление, уничтожение.
    2. 6.2.Обработка автоматизированная, с использованием платформы обработчика.
  7. 7. Срок и отзыв

    1. 7.1.Согласие действует [срок или событие, например до прекращения трудового договора].
    2. 7.2.Я могу отозвать согласие письменным заявлением: [адрес или канал]. Мне разъяснено, что после отзыва Организация вправе продолжить обработку, если для неё есть иные основания, указанные в законе (ч. 2 ст. 9 152-ФЗ)⁠[L3].
  8. 8. Подпись

    1. 8.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления⁠[L4].
    2. 8.2.[подпись] / [расшифровка] / [дата]

F.2. Согласие на личный номер и мессенджер

Нужно, только если программа использует личные контакты. Для служебных каналов книга согласия не предлагает: опора — положение и ознакомление. Иностранные мессенджеры в шаблон не включайте (глава 4).

Согласие на использование личного номера телефона и мессенджера

  1. 1. Кто даёт согласие

    1. 1.1.Я, [фамилия, имя, отчество], [должность, подразделение].
    2. 1.2.Адрес: [адрес]. Документ, удостоверяющий личность: [вид, серия и номер], выдан [кем и когда] (ч. 4 ст. 9 152-ФЗ)⁠[L3].
    3. 1.3.Если согласие даёт представитель: [ФИО, адрес, документ, удостоверяющий личность], доверенность или иной документ, подтверждающий полномочия: [реквизиты].
  2. 2. Кому даю согласие

    1. 2.1.Оператор: [полное наименование работодателя], адрес: [адрес] (далее — Организация).
  3. 3. Какие контакты

    1. 3.1.Номер личного мобильного телефона: [номер].
    2. 3.2.Аккаунт в мессенджере: [название российского мессенджера и идентификатор].
  4. 4. Цель и условия

    1. 4.1.Цель — учебные SMS, звонки и сообщения в рамках программы повышения осведомлённости по Положению об имитационных атаках от [дата] № [номер].
    2. 4.2.Даю согласие получать учебные SMS-сообщения и вызовы на указанный номер⁠[L113]. SMS направляются через [оператор или агрегатор], звонки — живые, с корпоративного номера Организации [номер].
    3. 4.3.Не чаще [число] раз в [период], только в рабочее время: [часы].
    4. 4.4.Номер и аккаунт не используются для иных целей и не передаются третьим лицам, кроме обработчика, указанного в этом согласии.
  5. 5. Кому Организация поручает обработку

    1. 5.1.Обработку по поручению Организации осуществляет: [наименование обработчика], адрес: [адрес обработчика]. Если обработка не поручается, раздел удаляется⁠[L3].
  6. 6. Действия и способы

    1. 6.1.Сбор, запись, хранение, использование для отправки учебных сообщений и вызовов, удаление, уничтожение.
    2. 6.2.Обработка автоматизированная, с использованием платформы обработчика и услуг оператора связи или агрегатора.
  7. 7. Срок и отзыв

    1. 7.1.Согласие действует [срок]. Я могу отозвать его письменным заявлением: [адрес или канал]; номер и аккаунт исключаются из программы в течение [число] рабочих дней⁠[L3].
    2. 7.2.Отказ от согласия или его отзыв не влияет на моё участие в программе по служебным каналам.
  8. 8. Подпись

    1. 8.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления⁠[L4].
    2. 8.2.[подпись] / [расшифровка] / [дата]

Для корпоративных SIM-карт, абонентом которых является компания, этот шаблон, по нашему прочтению, не нужен; вопрос юристу об учебных SMS на корпоративные SIM — в главе 9.

F.3. Согласие на имя, изображение и голос

Для учений «фейк-босс» с реальным руководителем. Рекомендации Альянса в сфере ИИ допускают цифровую имитацию живущего человека только при явно выраженном согласии и с маркировкой⁠[L117]. Правила таких учений — в главе 11.

Согласие на использование имени, изображения и голоса в учебном сценарии

  1. 1. Кто даёт согласие

    1. 1.1.Я, [фамилия, имя, отчество], [должность, подразделение].
    2. 1.2.Адрес: [адрес]. Документ, удостоверяющий личность: [вид, серия и номер], выдан [кем и когда] (ч. 4 ст. 9 152-ФЗ)⁠[L3].
    3. 1.3.Если согласие даёт представитель: [ФИО, адрес, документ, удостоверяющий личность], доверенность или иной документ, подтверждающий полномочия: [реквизиты].
  2. 2. Кому даю согласие

    1. 2.1.Оператор: [полное наименование работодателя], адрес: [адрес] (далее — Организация).
  3. 3. Что разрешаю использовать

    1. 3.1.Моё имя⁠[L72], изображение: [фото или видео, перечень материалов]; образец голоса: [перечень записей]; синтезированные на их основе изображение и голос⁠[L71].
    2. 3.2.Изображение и голос не используются для установления моей личности⁠[L6].
  4. 4. Цель, аудитория, каналы

    1. 4.1.Цель — учение [название сценария]: работники отрабатывают проверку распоряжений, полученных от моего имени.
    2. 4.2.Аудитория: [подразделения или число работников]. Каналы: [служебные каналы].
    3. 4.3.В сценарии не направляются реальные платёжные распоряжения и не запрашиваются реальные переводы.
  5. 5. Срок и запрет иного использования

    1. 5.1.Учение проводится с [дата] по [дата]. Материалы и синтезированные образы удаляются в течение [число] дней после окончания учения, удаление подтверждается актом.
    2. 5.2.Материалы не используются вне учения, не публикуются и не передаются третьим лицам, кроме обработчика, указанного в этом согласии.
    3. 5.3.После учения участники получают разбор, в котором сказано, что изображение и голос синтезированы с моего согласия⁠[L117].
  6. 6. Кому Организация поручает обработку

    1. 6.1.Обработку по поручению Организации осуществляет: [наименование обработчика], адрес: [адрес обработчика]. Если обработка не поручается, раздел удаляется⁠[L3].
  7. 7. Действия и способы

    1. 7.1.Сбор, запись, хранение, использование для создания синтезированных изображения и голоса и для проведения учения, удаление, уничтожение.
    2. 7.2.Обработка автоматизированная, с использованием [средства синтеза изображения и голоса] и служебных каналов, указанных выше.
  8. 8. Срок действия и отзыв

    1. 8.1.Согласие действует до [дата].
    2. 8.2.Я могу отозвать согласие письменным заявлением: [адрес или канал]. При отзыве до начала учения сценарий отменяется, после начала — материалы удаляются в течение [число] дней⁠[L3].
  9. 9. Подпись

    1. 9.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления⁠[L4].
    2. 9.2.[подпись] / [расшифровка] / [дата]

F.4. Подтверждение подрядчика

ПДн работников подрядчика вы получаете не от них самих. Закон разрешает это, если тот, кто передаёт данные, подтвердит наличие оснований из пп. 2–11 ч. 1 ст. 6 152-ФЗ (ч. 8 ст. 9); согласие работников в этом перечне не названо⁠[L3].

Подтверждение основания передачи персональных данных работников

  1. 1. Кто подтверждает

    1. 1.1.[наименование подрядчика], адрес: [адрес], в лице [должность, ФИО], действующего на основании [документ] (далее — Подрядчик).
    2. 1.2.Получатель: [наименование заказчика] (далее — Организация), договор от [дата] № [номер].
  2. 2. Что передаётся

    1. 2.1.ПДн работников Подрядчика, которые участвуют в программе повышения осведомлённости Организации: фамилия, имя, отчество; должность; служебный адрес электронной почты, выданный Организацией. Список — [приложение].
    2. 2.2.Цель — участие в учебных атаках и обучении по Положению Организации от [дата] № [номер].
  3. 3. Основание

    1. 3.1.Подрядчик подтверждает, что у него есть основание передать Организации ПДн своих работников: [основание из пп. 2–11 ч. 1 ст. 6 152-ФЗ и реквизиты подтверждающего документа] (ч. 8 ст. 9 152-ФЗ)⁠[L3]⁠[L2].
    2. 3.2.Подрядчик довёл до работников сведения о передаче их ПДн Организации и о целях программы: [дата и способ]. Организация направляет работникам уведомление по ч. 3 ст. 18 152-ФЗ, если оно требуется⁠[L12].
    3. 3.3.Работники Подрядчика ознакомлены с правилами программы: какие события фиксируются, кто видит результаты, что результаты не влекут санкций.
  4. 4. Подпись Подрядчика

    1. 4.1.[должность] / [подпись] / [расшифровка] / [дата]
G

Чек-лист проверки Роскомнадзора

Нормы — по состоянию на 26.09.2026

Приказ Роскомнадзора № 253 утверждает форму проверочного листа, по которой инспектор проверяет оператора ПДн⁠[L31]. Для программы обучения важны шесть пунктов: они касаются мер оператора, ознакомления работников и ответственного за ПДн. Ниже — что проверяет каждый пункт, какой документ показываем и где о нём сказано в книге. Затем — пакет, который оператор представляет по запросу Роскомнадзора⁠[L14].

Пункты листа и документы к ним

Проверочный лист, приказ РКН № 253
Пункт листаЧто проверяетЧто показываемГде в книге
п. 31⁠[L31]Меры по ч. 1 ст. 18.1 152-ФЗ: ответственный, политика и ЛНА по целям, внутренний контроль, оценка вреда, ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн⁠[L14]Опубликованная политика обработки ПДн с целью программы обучения и учебных атак; ЛНА по целям; акт оценки вреда⁠[L20]; отчёт внутреннего контроля; перечень допущенных к ПДн со сверкой «ознакомлен или обучен до допуска»; программа обучения и отчёты с датами.глава 3, глава 10, приложение D
п. 49⁠[L31]Обязанности ответственного за ПДн по ч. 4 ст. 22.1 152-ФЗ, в том числе доводить до работников законодательство о ПДн, ЛНА и требования к защите⁠[L18]Приказ о назначении; план информирования; памятки и рассылки с адресатами и датами; журнал ответов на запросы работников.глава 14
пп. 51 и 54⁠[L31]Для госорганов и органов МСУ — меры по ПП № 211: утверждение документов по пп. «б» п. 1, в том числе типового обязательства служащего (п. 51), и ознакомление служащих, непосредственно обрабатывающих ПДн, с законодательством и ЛНА (пп. «е», п. 54)⁠[L33]Подписанные обязательства; листы ознакомления; план и отчёты обучения служащих.приложение E
п. 59⁠[L31]Обработка без средств автоматизации: информированы ли лица, обрабатывающие ПДн на бумаге, о факте обработки, категориях ПДн и правилах (п. 6 Положения по ПП № 687)⁠[L32]Листы информирования; перечень лиц; инструкция по обработке ПДн на бумаге.глава 10
п. 65⁠[L31]Ознакомлены ли работники под роспись с документами о порядке обработки их ПДн (п. 8 ст. 86 ТК)⁠[L64]Листы ознакомления или записи кадрового ЭДО — последние только при трёх условиях ст. 22.1–22.3 ТК⁠[L62]; в том числе с положением об имитационных атаках, если оно описывает обработку ПДн работников.глава 4, приложение A

Пакет по запросу: ч. 4 ст. 18.1 152-ФЗ

Оператор обязан представить документы и ЛНА по запросу Роскомнадзора⁠[L14]. Общий срок ответа оператора на запрос Роскомнадзора — 10 рабочих дней; продлить его можно не более чем на 5 рабочих дней, направив мотивированное уведомление⁠[L10]. Соберите пакет заранее: за 10 рабочих дней листы ознакомления за несколько лет не найти.

Как подготовиться

Полная таблица «норма → что требует → чем доказать» — в приложении D, сроки уведомлений — в приложении C.

H

Хронология изменений 2024–2027 и глоссарий

Нормы — по состоянию на 26.09.2026

Что изменилось в праве о человеческом риске с 2024 года и что вступит в силу дальше. Дата в первой колонке — день вступления в силу, если не сказано иное. В последней колонке — глава, где изменение разобрано. Сроки уведомлений собраны отдельно, в приложении C. У методических документов и рекомендаций даты вступления в силу нет — для них указана дата документа.

Три изменения, с которых стоит начать: штрафы за утечки по ч. 10–18 ст. 13.11 КоАП, включая оборотные, с 30.05.2025⁠[L35], приказ ФСТЭК № 117 с имитационными рассылками с 01.03.2026⁠[L80] и запрет зарубежных баз данных с 01.07.2025⁠[L13].

2024

2024 год
ДатаАктЧто меняется для программыГде в книге
13.06.2024Указ № 500 — изменения Указа № 250Указ № 250 в новой редакции: п. 1 «в» — к мероприятиям по ИБ только лицензиаты ТЗКИ; п. 1 «г» — к реагированию на инциденты только аккредитованные центры ГосСОПКА; п. 6 — с 01.01.2025 запрет СЗИ и ИБ-сервисов организаций из недружественных государств⁠[L88]глава 13
08.08.2024233-ФЗУничтожение ПДн — СЗИ с функцией уничтожения, прошедшими оценку соответствия (п. 3.1 ч. 2 ст. 19 152-ФЗ); нормы об обезличивании — с 01.09.2025⁠[L28]глава 13
28.08.2024Приказ ФСТЭК № 159Изменения приказа № 239 для значимых объектов КИИ; раздел ИПО (ИПО.0–ИПО.4) не менялся⁠[L79]глава 3
11.12.2024421-ФЗСт. 272.1 УК — незаконные использование, передача, сбор и хранение ПДн; ч. 3, в том числе служебное положение, — до 6 лет⁠[L53]глава 5

2025

2025 год
ДатаАктЧто меняется для программыГде в книге
01.01.2025ПП № 1875, поз. 146Запрет иностранного ПО, включая SaaS, в закупках по 44-ФЗ и 223-ФЗ; происхождение подтверждает запись в реестре ПО⁠[L94]глава 13
01.01.2025Указ № 166Органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ⁠[L90]глава 13
01.03.202531-ФЗСамозапрет на кредиты в кредитной истории⁠[L107]приложение E
29.03.2025Положение Банка России № 851-ПУровни защиты банков; оценка соответствия раз в 2 года; сведения об инциденте — в Банк России за 3 ч⁠[L97]глава 6
03.05.2025Положение № 850-ПОперационная надёжность банков: внутренний нарушитель, в том числе работники ИТ-поставщиков; заменило 787-П⁠[L102]глава 13
23.05.2025104-ФЗНовые штрафы по ст. 13.12 КоАП (ч. 6 — юрлицам 50–100 тыс. ₽); срок давности — 1 год⁠[L44]⁠[L39]глава 5
30.05.2025420-ФЗЧ. 10–18 ст. 13.11 КоАП, включая оборотные штрафы; смягчение по ч. 3.4-2 ст. 4.1; нет скидки 50% за быструю оплату⁠[L35]⁠[L36]⁠[L41]глава 5
01.06.202541-ФЗЗапрет иностранных мессенджеров для информирования граждан: госорганы, госкомпании, банки, НФО, НПС, операторы связи⁠[L105]глава 7
01.07.202523-ФЗПрямой запрет записывать и хранить ПДн граждан РФ в зарубежных базах данных (ч. 5 ст. 18 152-ФЗ)⁠[L13]глава 13
05.07.2025 (расчётно)175-ФЗ, 176-ФЗСт. 183 УК ужесточена; ст. 187 ч. 3–6 — ответственность «дропов»⁠[L58]⁠[L59]глава 7
09.07.2025 (дата документа)Кодекс этики ИИ Банка РоссииМаркировка контента генеративных моделей; противодействие утечкам при использовании таких моделей работниками⁠[L112]глава 11
01.09.2025156-ФЗСогласие на обработку ПДн — отдельным документом⁠[L4]глава 4
01.09.2025144-ФЗЧ. 3 ст. 135 ТК: снижение премии в связи с взысканием — только за период взыскания и не более 20% месячной зарплаты⁠[L67]глава 5
01.09.202558-ФЗ187-ФЗ: ПО из реестра на значимых объектах КИИ; информирование ГосСОПКА госорганами и госкомпаниями⁠[L75]приложение E
01.09.2025281-ФЗСт. 13.29.1 и 13.29.2 КоАП: передача абонентского номера и данных для входа⁠[L51]глава 7
01.09.202541-ФЗ (часть), 9-ФЗСогласие на массовые вызовы, маркировка звонков юрлиц; «период охлаждения» по кредитам⁠[L113]⁠[L107]глава 9
01.09.2025Приказ РКН № 140Требования и методы обезличивания вместо приказа № 996⁠[L27]глава 11
01.10.2025Указание № 6906-У (716-П)П. 7.7 716-П: осведомлённость, обучение, навыки работников, рассмотрение их обращений о нарушениях ИБ⁠[L101]глава 12
11.11.2025 (дата документа)Методика Кзи ФСТЭКПоказателей осведомлённости нет; если на учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется⁠[L84]глава 2

2026

2026 год
ДатаАктЧто меняется для программыГде в книге
01.01.2026508-ФЗДела по ст. 13.11 КоАП против юрлиц — снова в судах общей юрисдикции; с 30.05 по 31.12.2025 их рассматривали арбитражные суды⁠[L42]⁠[L161]глава 5
01.01.2026Приказ Банка России № ОД-2506Признаки переводов без согласия клиента⁠[L104]глава 9
21.01.2026Постановление ВС РФ № 5-АД25-119-К2Оператор отвечает за утечку и через подрядчика, если не доказал принятие мер, включая внутренний контроль. Единоличное постановление судьи по утечке 2023 года, до 420-ФЗ: убедительная позиция, не разъяснение Пленума⁠[L124]глава 13
30.01.2026Приказы ФСБ № 547, 548НКЦКИ: 3 ч — значимый объект, 24 ч — прочие; тренировка по плану реагирования не реже раза в год; взаимодействие с ГосСОПКА⁠[L85]⁠[L86]глава 6
01.03.2026Приказ ФСТЭК № 117Имитационные рассылки (п. 56 «в»), оценка знаний (п. 57), контроль защищённости с тренировками (пп. 66–67), ИИ (пп. 60–61)⁠[L80]глава 9
01.03.202641-ФЗНачинает работу ГИС противодействия правонарушениям с использованием ИКТ («Антифрод»)⁠[L105]приложение E
12.04.2026 (дата документа)Методический документ ФСТЭКРазд. 3.15: учёт систематически неуспевающих и доклад руководителю; разд. 3.10: ежегодная оценка знаний администраторов⁠[L82]глава 10
20.04.2026 (расчётно)76-ФЗ, 77-ФЗНовая редакция ст. 274.1 УК и примечание: освобождение только по ч. 3; новая ст. 13.12.2 КоАП⁠[L57]⁠[L46]глава 6
16.06.2026 (дата документа)Рекомендации Банка России № 3-МРИБ при разработке и применении ИИ на финансовом рынке⁠[L110]глава 11
26.06.2026210-ФЗ (опубликован)Антифрод-2: поэтапно с 01.09.2026 до 01.01.2028⁠[L108]приложение E
26.07.2026265-ФЗТрансграничная передача: «адекватной» страну делает только перечень Роскомнадзора, участие в Конвенции 108 не даёт упрощённого режима⁠[L8]глава 13
06.08.2026 (расчётно)251-ФЗНовые редакции ч. 2 ст. 137 и ч. 2 ст. 138 УК; в ч. 2 ст. 138 (тайна переписки) к служебному положению добавлены корысть и группа лиц⁠[L60]⁠[L154]глава 4
07.08.2026 (дата документа)Методика Узи ФСТЭК«Обучение» — вид требования с весом 0,1; балл 1 — утверждённая программа по категориям работников с контролем знаний и умений⁠[L83]глава 2
01.09.2026243-ФЗРамочный закон об ИИ; ключевые статьи — с 01.03.2027⁠[L115]глава 11
01.09.2026Приказ ФСТЭК № 137Изменения приказа № 117: Пзи заменён на Узи; требования к подрядчикам (п. 58)⁠[L81]глава 13
01.09.2026Приказ ФСБ № 297Инциденты в ГИС — в НКЦКИ за 24 ч⁠[L87]глава 6
01.09.2026Приказ Минздрава № 209нЭлектронные медицинские документы и УКЭП врача⁠[L123]приложение E
01.10.2026Указание № 7220-УИзменения 821-П для субъектов НПС⁠[L99]приложение E
03.11.2026294-ФЗМеняется ч. 2 ст. 4.1.1 КоАП о замене штрафа предупреждением. По аннотации закона речь о миграционных составах, ст. 13.11, вероятно, не затронута; текст изменений мы не сверяли⁠[L37]глава 5

2027 и дальше

Акты приняты, даты вступления известны. План года с этими датами — в главе 15.

2027 год и дальше
ДатаАктЧто меняется для программыГде в книге
01.01.2027Указание № 7219-У; положение № 851-ПСтраховщики, НПФ, регистраторы — стандартный уровень защиты, МФО — минимальный; филиалы иностранных банков — стандартный⁠[L98]⁠[L97]приложение E
01.03.2027Приказ ФСТЭК № 220Значимые КИИ: Кзи раз в 6 месяцев, Узи раз в 3 года; Узи подрядчиков — до доступа и раз в 3 года⁠[L78]глава 15
01.03.2027Новый п. 32 приказа № 117Оператор ГИС считает только Кзи раз в 6 месяцев; Узи — подрядчики, до доступа и раз в 2 года. Собственная обязанность оператора считать показатель зрелости — до 28.02.2027⁠[L81]⁠[L80]глава 15
01.03.2027243-ФЗ, ст. 5, 6, 8–10Случаи «только суверенных или национальных моделей»; право Правительства вводить отраслевые требования по рискам больших моделей, которые могут обязать и пользователей; провайдер сообщает, кому принадлежат права на результаты⁠[L115]глава 11
01.03.2027210-ФЗ6-часовая пауза, отказ при признаках ВПО, возмещение банками и операторами связи; маркировка и самозапрет вызовов с иностранной нумерацией⁠[L108]глава 9
01.03.2027Профстандарт, приказ № 352нТрудовая функция «организация формирования и развития навыков работников организации» в сфере ИБ⁠[L91]глава 14
01.06.2027ПП № 1236Прикладное ПО в реестре — совместимость с двумя доверенными ОС⁠[L95]глава 13
01.09.2027210-ФЗНе более 20 карт на физлицо⁠[L108]приложение E
01.01.2028Указание № 7219-У; проект взамен 779-ПВсе МФО — на уровни защиты по 757-П; для МФО — требования операционной надёжности (по проекту)⁠[L98]⁠[L159]приложение E
01.03.2029Приказы РКН № 178, 179Истекает срок действия требований к оценке вреда и к подтверждению уничтожения ПДн; нужна замена или продление⁠[L20]⁠[L21]глава 15
01.01.2030ПП № 1912Срок перехода субъектов КИИ на доверенные программно-аппаратные комплексы⁠[L158]глава 13
01.09.2032243-ФЗКонец переходного периода для ИИ-систем с обработкой в России⁠[L115]глава 11

Что пока не принято

Проекты и ожидаемые акты, за которыми стоит следить. Строить на них программу рано: текст может измениться.

Проекты и ожидаемые акты
АктЧтоСтатус на 26.09.2026
Проект положения взамен 779-ПОперационная надёжность НФО, в том числе внутренний нарушительОбсуждение до 09.10.2026; сроки уточняйте на сайте Банка России⁠[L159]
Перечень «адекватных» стран после 265-ФЗКуда можно передавать ПДн сразу после уведомленияНе опубликован; действует приказ РКН № 128⁠[L9]
Новые редакции ГОСТ Р 57580.1, 57580.2 и ГОСТ Р 57580.5Меры защиты финансовых организацийГолосование в ТК 122 прошло, утверждение не подтверждено⁠[L96]
Законопроект № 1288702-8Отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК)Внесён 14.07.2026, на рассмотрении⁠[L119]
Законопроекты № 718538-8 и 718834-8Подмена личности в УК; охрана голоса в ГКВнесены 16.09.2024, на рассмотрении⁠[L120]

Глоссарий

Шестнадцать сокращений и терминов, которые книга использует без расшифровки.

Термины книги
ТерминЧто значитНорма
ОператорТот, кто определяет цели обработки ПДн и отвечает за неё: принимает меры по ст. 18.1 152-ФЗ и отвечает перед человеком, в том числе за обработчика. Работодатель — оператор ПДн своих работниковст. 18.1, ч. 5 ст. 6 152-ФЗ⁠[L14]⁠[L2]
ОбработчикЛицо, которое обрабатывает ПДн по поручению оператора. Согласие субъектов само не собирает. Облачная платформа учебных атак работает как обработчик, если оператор поручил ей обработкуч. 3–4 ст. 6 152-ФЗ⁠[L2]
Поручение обработкиДоговор или иной акт, которым оператор поручает обработку. Обязательно содержит перечень ПДн и действий, цели, конфиденциальность, соблюдение ч. 5 ст. 18, ст. 18.1 и 19, документы по запросу и уведомление об инцидентахч. 3 ст. 6 152-ФЗ⁠[L2]
ИСПДнИнформационная система персональных данных. Для неё определяют уровень защищённости и не реже раза в 3 года контролируют выполнение требованийПП № 1119⁠[L25]
УЗУровень защищённости ПДн в ИСПДн, от него зависит набор мер защиты. В методическом документе ФСТЭК «УЗ» — ещё и обозначение раздела 3.15 о мерах по знаниям работниковПП № 1119; методический документ ФСТЭК от 12.04.2026⁠[L25]⁠[L82]
КИИКритическая информационная инфраструктура: объекты организаций из сфер, перечисленных в 187-ФЗ. Субъект КИИ сообщает об инцидентах в НКЦКИ; объекты категорируют по перечню типовых отраслевых объектовст. 9 187-ФЗ; ПП № 127⁠[L75]⁠[L76]
Значимый объект КИИОбъект КИИ, которому по итогам категорирования присвоена категория значимости. К нему применяются приказы ФСТЭК № 235 и 239, а сообщение об инциденте нужно отправить за 3 часаПП № 127; приказы ФСТЭК № 235, 239; приказ ФСБ № 547⁠[L76]⁠[L77]⁠[L79]⁠[L85]
ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Через неё субъекты КИИ, операторы ГИС и подключённые операторы ПДн сообщают об инцидентах и получают сведения об угрозах187-ФЗ; приказы ФСБ № 77, 297, 548⁠[L75]⁠[L24]⁠[L87]⁠[L86]
НКЦКИНациональный координационный центр по компьютерным инцидентам. Принимает сообщения об инцидентах: 3 часа — значимый объект КИИ, 24 часа — прочие объекты и ГИСприказы ФСБ № 547, 297⁠[L85]⁠[L87]
КзиПоказатель состояния технической защиты информации по методике ФСТЭК от 11.11.2025. Считается раз в 6 месяцев; показателей осведомлённости в нём нетметодика Кзи; п. 32 приказа № 117; приказ № 220⁠[L84]⁠[L80]⁠[L78]
УзиПоказатель уровня зрелости по методике ФСТЭК от 07.08.2026. Включает вид требования «Обучение» с весом 0,1. До 01.09.2026 в приказе № 117 назывался «Пзи»Методика Узи; приказ № 137⁠[L83]⁠[L81]
ЛНАЛокальный нормативный акт работодателя. С ним знакомят под роспись, при приёме — до подписания трудового договораст. 8, 22, 68 ТК⁠[L61]
ЭДОКадровый электронный документооборот. Отчёт платформы заменяет подпись об ознакомлении, только если система указана в ЛНА об ЭДО, работник дал письменное согласие (без него переводят только принятых после 31.12.2021 без трудового стажа) и заключено соглашение о ПЭПст. 22.1–22.3 ТК⁠[L62]
ПЭППростая электронная подпись. В кадровом ЭДО используется по соглашению с работникомч. 5 ст. 22.3 ТК⁠[L62]
УКЭПУсиленная квалифицированная электронная подпись. О компрометации ключа владелец уведомляет удостоверяющий центр не позднее 1 рабочего дня; ею подписывают электронные медицинские документыст. 10 63-ФЗ; приказ Минздрава № 209н⁠[L114]⁠[L123]
Лицензиат ТЗКИОрганизация с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Расходы на ИБ через лицензиатов входят в условие смягчения оборотного штрафа; организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатовПП № 79; ч. 3.4-2 ст. 4.1 КоАП; п. 1 «в» Указа № 250⁠[L157]⁠[L36]⁠[L88]

Источники

Законы, нормативные акты и документы регуляторов

  1. L1
    152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения27.07.2006, ред. 26.07.2026

    Ч. 2, 3, 4, 5, 7: конкретные цели, запрет объединять базы с несовместимыми целями, неизбыточность, хранение не дольше целей.

  2. L2
    152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022

    Ч. 1 пп. 1, 2, 5, 7 — основания; ч. 3 — поручение «с согласия субъекта, если иное не предусмотрено федеральным законом», обязательное содержание поручения (перечень ПДн и действий, цели, конфиденциальность, ч. 5 ст. 18, ст. 18.1 и 19, документы по запросу, уведомление об инцидентах); ч. 4 — обработчик согласие не собирает; ч. 5 — перед субъектом отвечает оператор; ч. 6 — при иностранном обработчике отвечают оба.

  3. L3
    152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказыванияч. 1 в ред. 156-ФЗ с 01.09.2025

    Согласие конкретное, информированное, однозначное и с 01.09.2025 оформляется отдельно от иных документов; при отзыве обработка может продолжаться при основаниях пп. 2–11 ч. 1 ст. 6 (ч. 2); основание доказывает оператор (ч. 3); реквизиты письменного согласия (ч. 4); получение ПДн не от субъекта (ч. 8).

  4. L4
    Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов24.06.2025, в силу с 01.09.2025

    Согласие больше нельзя встроить в трудовой договор или лист ознакомления с ЛНА.

  5. L5
    152-ФЗ «О персональных данных». Ст. 10.1 — ПДн, разрешённые для распространенияс 01.03.2021

    Ч. 2–3: законность обработки общедоступных без согласия данных доказывает тот, кто их обрабатывает.

  6. L6
    152-ФЗ «О персональных данных». Ст. 10 и 11 — специальные категории и биометрияч. 3 ст. 11 с 01.09.2022; ред. 519-ФЗ и 121-ФЗ с 01.09.2025

    Биометрия — только с письменного согласия, предоставление не может быть обязательным. Изображение и голос руководителя в дипфейк-учении — ПДн; биометрия, если используются для установления личности.

  7. L7
    152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДнред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026

    Отдельное уведомление РКН до передачи; сведения о мерах получателя; в страны из перечня — сразу после уведомления, в остальные — не ранее 10 рабочих дней; при запрете — уничтожение переданных данных. Касается иностранных облаков и ИИ-API.

  8. L8
    Федеральный закон № 265-ФЗ. Изменения ст. 12 152-ФЗ: участие в Конвенции 108 больше не даёт упрощённого режима26.07.2026, ст. 1 — со дня опубликования

    «Адекватной» страну делает только перечень РКН; критерий включения — соответствие положениям Конвенции 108.

  9. L9
    Роскомнадзор. Приказ № 128 — перечень государств с адекватной защитой прав субъектов ПДн05.08.2022, в силу с 01.03.2023

    Действует на 25.09.2026; новый перечень после 265-ФЗ не опубликован. США в перечне нет; ЕС, Великобритания, Китай, Индия, Сингапур, Япония — есть.

  10. L10
    152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответасроки в ред. 266-ФЗ с 01.09.2022

    Ответ работнику о данных платформы — 10 рабочих дней + не более 5; уточнение и уничтожение — 7 рабочих дней; запрос РКН — 10 рабочих дней.

  11. L11
    152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработкиред. 261-ФЗ от 25.07.2011

    Решения, затрагивающие права, нельзя принимать только по автоматической обработке; разъяснение порядка, право возразить, ответ за 30 дней.

  12. L12
    152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализацияч. 5 в ред. 23-ФЗ с 01.07.2025

    Ч. 3 — уведомить субъекта, если ПДн получены не от него (работники подрядчика, OSINT); ч. 5 — запрет записи и хранения ПДн граждан РФ в зарубежных БД при сборе (исключения — пп. 2, 3, 4, 8 ч. 1 ст. 6).

  13. L13
    Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД28.02.2025, в силу с 01.07.2025

    С 01.07.2025 запрещено записывать и хранить ПДн граждан РФ в зарубежных базах данных при сборе (ч. 5 ст. 18 152-ФЗ).

  14. L14
    152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работниковред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.

    Ч. 1 п. 2 — политика и ЛНА по каждой цели; п. 5 — оценка вреда; п. 6 — ознакомление и (или) обучение только работников, непосредственно обрабатывающих ПДн; форма и частота не заданы. Ч. 4 — документы по запросу РКН.

  15. L15
    152-ФЗ «О персональных данных». Ст. 19 — меры по обеспечению безопасности ПДн; взаимодействие с ГосСОПКАч. 2 п. 3.1 в ред. 233-ФЗ с 08.08.2024

    Правовые, организационные, технические меры; с 08.08.2024 уничтожение ПДн — СЗИ с функцией уничтожения, прошедшими оценку соответствия; ч. 12 — информирование ГосСОПКА.

  16. L16
    152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожениеч. 3.1 с 01.09.2022

    Ч. 3.1: с момента выявления — 24 ч (инцидент, причины, вред, меры, контакт) и 72 ч (результаты расследования, лица, чьи действия стали причиной). Ч. 4 — уничтожение по достижении цели не позднее 30 дней.

  17. L17
    152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДнред. 266-ФЗ с 01.09.2022

    Исключение для трудовых отношений утратило силу; изменения — не позднее 15-го числа следующего месяца (ч. 7); сведения о трансграничной передаче и месте нахождения БД (пп. 10, 10.1 ч. 3).

  18. L18
    152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДнред. 261-ФЗ

    Ч. 4 п. 2: ответственный доводит до работников законодательство о ПДн, локальные акты и требования к защите ПДн.

  19. L19
    152-ФЗ «О персональных данных». Ст. 24 — ответственность; моральный вред субъектудействует

    Ч. 2: моральный вред возмещается независимо от имущественного.

  20. L20
    Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн27.10.2022, с 01.03.2023 до 01.03.2029

    Высокая степень вреда — скоринг и прогнозирование поведения на обезличенных данных, поручение обработки иностранному лицу, зарубежные БД; средняя — обработка в дополнительных целях. Действует до 01.03.2029.

  21. L21
    Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн28.10.2022, с 01.03.2023 до 01.03.2029

    Акт и выгрузка из журнала ИСПДн, в том числе у обработчика; хранение 3 года.

  22. L22
    Роскомнадзор. Приказ № 180 — формы уведомлений об обработке ПДн28.10.2022

    Формы уведомления о намерении обрабатывать ПДн и об изменении сведений.

  23. L23
    Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов14.11.2022, с 01.03.2023

    Уведомление — на бумаге по адресу РКН или электронным документом через Портал ПДн (ЕСИА, ЭП) (пп. 5–7); первичное и дополнительное уведомление; в дополнительном — ФИО и должность сотрудника, если причиной стали его действия; досылка недостающих сведений — 3 рабочих дня со дня получения запроса (п. 11); если дополнительное уведомление не поступило, РКН направляет требование, ответ — 1 рабочий день со дня его получения (пп. 12–13).

  24. L24
    ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА13.02.2023, с 01.03.2023

    Подключённые к ГосСОПКА — в НКЦКИ за 24 ч; остальные — через сайт РКН (24/72 ч); ответ на запрос НКЦКИ — 24 ч.

  25. L25
    Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн01.11.2012

    Уровни защищённости; ИСПДн «сотрудников оператора» — только если в ней исключительно ПДн этих сотрудников (п. 5); контроль не реже раза в 3 года (п. 17).

  26. L26
    ФСТЭК России. Приказ № 21 — состав и содержание мер по обеспечению безопасности ПДн в ИСПДн18.02.2013, ред. 14.05.2020

    Отдельной меры обучения пользователей нет; ИНЦ.3 — информирование пользователями ответственных лиц об инцидентах (базовый набор для УЗ-2 и УЗ-1). Проект замены от 24.07.2026 не опубликован.

  27. L27
    Роскомнадзор. Приказ № 140 — требования к обезличиванию ПДн и методы обезличивания19.06.2025, с 01.09.2025

    Заменил приказ № 996 (2013). «Обезличенные» данные для аналитики и ИИ — только при соблюдении этих требований.

  28. L28
    Федеральный закон № 233-ФЗ. Изменения 152-ФЗ: уничтожение ПДн СЗИ, прошедшими оценку соответствия; обезличивание08.08.2024; основные нормы — с 01.09.2025

    П. 3.1 ч. 2 ст. 19 (уничтожение ПДн СЗИ, прошедшими в установленном порядке оценку соответствия, с функцией уничтожения информации) — со дня опубликования 08.08.2024; ст. 13.1, п. 9.1 ч. 1 ст. 6, ч. 12 ст. 23 — с 01.09.2025.

  29. L29
    Роскомнадзор. Разъяснения по обработке ПДн работников, соискателей и лиц в кадровом резервебез даты (до 2018 г.)

    Давняя позиция регулятора, документ без даты (издан до 2018 года): при передаче кадрового учёта сторонней организации работодатель получает согласие работников (ч. 3 ст. 6 152-ФЗ). Тезис о согласии в тексте трудового договора устарел: с 01.09.2025 согласие оформляется отдельным документом.

  30. L30
    Роскомнадзор. Разъяснения об отнесении фото- и видеоизображения к биометрическим ПДнбез даты

    Разъяснения без даты; ссылка ведёт на копию текста, официальная страница на сайте РКН не найдена, поэтому в книге это подано как прочтение, а не как факт. Изображение относится к биометрическим ПДн, только если используется для установления личности. Голос в разъяснениях не рассматривается.

  31. L31
    Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн24.12.2021, ред. 10.01.2023

    П. 31 (меры ст. 18.1), п. 49 (ответственный, ст. 22.1), пп. 51, 54 (ПП № 211), п. 59 (ПП № 687), п. 65 (п. 8 ст. 86 ТК) — что инспектор проверяет по обучению и ознакомлению.

  32. L32
    Правительство РФ. Постановление № 687 — обработка ПДн без средств автоматизации15.09.2008, ред. ПП № 12 от 18.01.2025

    П. 6 Положения: лица, обрабатывающие ПДн на бумаге (в том числе по договору), информируются о факте, категориях и правилах обработки.

  33. L33
    Правительство РФ. Постановление № 211 — меры для госорганов-операторов ПДн21.03.2012, ред. 15.04.2019

    Пп. «е» — ознакомление и (или) обучение служащих; пп. «б» — типовое обязательство служащего.

  34. L34
    КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечанияред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026

    Юрлица: ч. 1 — 150–300 тыс. ₽; ч. 2 — 300–700 тыс. ₽; ч. 3 — 30–60 тыс. ₽; ч. 4 — 40–80 тыс. ₽; ч. 8 — 1–6 млн ₽; ч. 10 — 100–300 тыс. ₽; ч. 11 — 1–3 млн ₽; ч. 12 — 3–5 млн ₽; ч. 13 — 5–10 млн ₽; ч. 14 — 10–15 млн ₽; ч. 16 — 10–15 млн ₽; ч. 17 — 15–20 млн ₽; ч. 15/18 — 1–3% выручки (20/25–500 млн ₽). Должностные лица по ч. 10–18 — только госорганов, МСУ и НКО (прим. 2); по ч. 1 — 50–100 тыс. ₽, ч. 2 — 100–300 тыс. ₽, ч. 8 — 100–200 тыс. ₽. Прим. 2–3: в ч. 10–18 должностное лицо — только лицо госоргана, органа МСУ или НКО; юрлицо — оператор, не являющийся госорганом, органом МСУ или НКО. Значит, госорганы, госучреждения и иные НКО (включая госкорпорации) не получают штраф юрлица по ч. 10–18, а их должностные лица штрафуются: ч. 10 — 30–50 тыс.; ч. 11 — 400–800 тыс.; ч. 12 — 200–400 тыс.; ч. 13 — 300–500 тыс.; ч. 14 — 400–600 тыс.; ч. 15 — 0,8–1,2 млн; ч. 16 — 1–1,3 млн; ч. 17 — 1,3–1,5 млн; ч. 18 — 1,5–2 млн ₽. ГУП — коммерческие организации, для них действуют штрафы юрлиц, включая оборотные.

  35. L35
    Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП30.11.2024, в силу с 30.05.2025

    Ввёл ч. 10–18 ст. 13.11, смягчение оборотного штрафа, исключил ст. 13.11 из скидки 50%.

  36. L36
    КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафас 30.05.2025

    Штраф по ч. 15 и 18 ст. 13.11 «назначается» в размере 1/10 минимума, но 15–50 млн ₽, если одновременно: три года расходы на ИБ через лицензиатов ФСТЭК (ТЗКИ) или ФСБ не менее 0,1% выручки; соответствие подтверждено документально в течение 12 месяцев до выявления; нет отягчающих обстоятельств по прим. 5. Лицензии — пп. 1 и 5 ч. 1 ст. 12 99-ФЗ.

  37. L37
    КоАП РФ. Ст. 4.1.1 — замена штрафа предупреждениемдействует; изменение ч. 2 по 294-ФЗ с 03.11.2026

    Предупреждение за впервые совершённое нарушение при отсутствии вреда; ст. 13.11 не входит в перечень исключений.

  38. L38
    КоАП РФ. Ст. 4.1.2 — штрафы для малых и микропредприятийч. 1 в ред. 120-ФЗ от 02.05.2026

    По ч. 4 ст. 4.1.2 льгота не применяется к составам, по которым ИП отвечают как юрлица; для ст. 13.11 — ч. 1.1 и 8–18.

  39. L39
    КоАП РФ. Ст. 4.5 — срок давностиред. 104-ФЗ и 77-ФЗ

    1 год — ПДн (ст. 13.11), защита информации (ст. 13.12, с 23.05.2025), КИИ (ст. 13.12.1, 13.12.2, 19.7.15).

  40. L40
    КоАП РФ. Ст. 4.6 — срок, в течение которого лицо считается подвергнутым наказаниюдействует

    До истечения года после исполнения постановления — окно «повторности» для ч. 15 и 18 ст. 13.11.

  41. L41
    КоАП РФ. Ст. 32.2 ч. 1.3-3 — оплата штрафа в половинном размереред. 420-ФЗ и 508-ФЗ

    Для штрафов по ст. 13.11 скидки 50% нет.

  42. L42
    КоАП РФ; Федеральный закон № 508-ФЗ. Ст. 23.1 — подведомственность дел по ст. 13.11 судам общей юрисдикции508-ФЗ от 28.12.2025, с 01.01.2026

    С 30.05 по 31.12.2025 — арбитражные суды; с 01.01.2026 — мировые, после административного расследования — районные суды.

  43. L43
    КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицоч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022

    Юрлицо виновно, если не приняло всех зависящих от него мер; освобождается, если за то же нарушение наказан работник, а юрлицо приняло все меры (ч. 4 ст. 2.1). Ст. 2.4: работники с организационно-распорядительными функциями — должностные лица.

  44. L44
    КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информацииред. 104-ФЗ, с 23.05.2025

    Ч. 6 (нарушение требований о защите информации, в том числе приказов ФСТЭК № 21, 117): граждане 5–10 тыс. ₽, должностные лица 10–50 тыс. ₽, юрлица 50–100 тыс. ₽.

  45. L45
    КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ141-ФЗ от 26.05.2021

    Ч. 1 (в том числе обучение и информирование по приказам № 235 и 239): должностные лица 10–50 тыс. ₽, юрлица 50–100 тыс. ₽. Ч. 2–3 (информирование и обмен об инцидентах): 10–50 и 20–50 тыс. ₽ / 100–500 тыс. ₽.

  46. L46
    КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ09.04.2026, в силу с 20.04.2026 (расчётно)

    Граждане 5–10 тыс. ₽, должностные лица 10–50 тыс. ₽, юрлица 100–500 тыс. ₽. Дела рассматривает орган, уполномоченный в области ГосСОПКА (ФСБ России), — ст. 23.91 КоАП в ред. 77-ФЗ. Дата вступления в силу — расчётная.

  47. L47
    КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступомсанкции в ред. 206-ФЗ от 11.06.2021

    Граждане 5–10 тыс. ₽; должностные лица 40–50 тыс. ₽ или дисквалификация до 3 лет; юрлица 100–200 тыс. ₽. Дело возбуждает прокурор.

  48. L48
    КоАП РФ. Ст. 19.5 ч. 1 и ст. 19.7 — неисполнение предписания, непредставление сведенийдействует

    Ст. 19.5 ч. 1: должностные лица 1–2 тыс. ₽ или дисквалификация до 3 лет; юрлица 10–20 тыс. ₽.

  49. L49
    КоАП РФ. Ст. 19.7.15 — сведения о категорировании и информация в ГосСОПКАч. 1 и 3 в ред. 518-ФЗ от 19.12.2022

    Ч. 1: 10–50 / 50–100 тыс. ₽; ч. 2 (непредставление информации в ГосСОПКА): 10–50 / 100–500 тыс. ₽.

  50. L50
    КоАП РФ. Ст. 13.11.2 — незаконное использование иностранных мессенджеров277-ФЗ от 24.06.2023

    Должностные лица 30–50 тыс. ₽, юрлица 100–700 тыс. ₽. Состав — нарушение ч. 8 ст. 10 149-ФЗ; применимость к запрету по 41-ФЗ практикой не установлена.

  51. L51
    КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа31.07.2025, с 01.09.2025

    13.29.1: гражданам 30–50 тыс. ₽; корпоративная связь без договора или сведений в ЕСИА — юрлицам 100–200 тыс. ₽. 13.29.2 (логины, пароли, коды): граждане 30–50 тыс. ₽, юрлица 100–200 тыс. ₽.

  52. L52
    КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволовред. 88-ФЗ от 19.05.2010

    Юрлица 100–150 тыс. ₽. Применимость к внутренним учебным письмам практикой не подтверждена.

  53. L53
    УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн30.11.2024, с 11.12.2024

    Ч. 1 — до 4 лет; ч. 2 — до 5; ч. 3 (в том числе п. «г» — служебное положение) — до 6; ч. 4 (трансграничная передача) — до 8; ч. 5 — до 10.

  54. L54
    УК РФ. Ст. 272 — неправомерный доступ к компьютерной информациич. 1 в ред. 421-ФЗ

    Ч. 1 — до 2 лет (при последствиях); ч. 4 — до 7 лет.

  55. L55
    Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК15.12.2022

    П. 11 абз. 4: нет состава ст. 273, если программа используется на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий (образовательные цели, тестирование защиты). П. 12: правила по ст. 274 должны быть доведены до лица. П. 4: «копирование» включает e-mail, фото, распечатку.

  56. L56
    УК РФ. Ст. 274 — нарушение правил эксплуатации средств хранения и обработки информациибез изменений в 2024–2026

    Штраф до 500 тыс. ₽ или до 2 лет; тяжкие последствия — до 5 лет. Ответственность работника возможна только при надлежащем ознакомлении с правилами.

  57. L57
    УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание09.04.2026, с 20.04.2026 (расчётно)

    Ч. 3 — принудительные работы или лишение свободы до 6 лет; ч. 4 (группа, служебное положение) — 3–8 лет; ч. 5 — 5–10 лет. Примечание (76-ФЗ): освобождает только по ч. 3 и только при двух условиях — активное содействие раскрытию и (или) расследованию (в том числе сохранение следов) и отсутствие иного состава. На ч. 4, ст. 13.12.2 КоАП и дисциплинарную ответственность не распространяется. В законе нет статьи о вступлении в силу: 20.04.2026 — расчёт по общему правилу (10 дней после опубликования 09.04.2026).

  58. L58
    УК РФ; Федеральный закон № 175-ФЗ. Ст. 183 — незаконные получение и разглашение коммерческой, налоговой, банковской тайны24.06.2025, с 05.07.2025 (расчётно)

    Ч. 2 — до 4 лет; ч. 3 — 2–5 лет со штрафом до 5 млн ₽ (штраф как основное наказание исключён); ч. 4 — 3–7 лет.

  59. L59
    УК РФ; Федеральный закон № 176-ФЗ. Ст. 187 ч. 3–6 — ответственность «дропов»24.06.2025, с 05.07.2025 (расчётно)

    Ч. 3–4 — штраф 100–300 тыс. ₽ или до 3 лет; ч. 5–6 — до 6 лет; примечание 4 — клиент, впервые совершивший преступление по ч. 3 или 4, освобождается, если активно способствовал раскрытию и (или) расследованию и добровольно сообщил о лицах, совершивших другие преступления с его электронным средством платежа. Дата вступления в силу — расчётная.

  60. L60
    УК РФ; Федеральный закон № 251-ФЗ. Ст. 137 — нарушение неприкосновенности частной жизни, ч. 2 в новой редакции26.07.2026, с 06.08.2026 (расчётно)

    Для умышленной утечки сведений о здоровье; при компьютерной информации с ПДн применяется ст. 272.1.

  61. L61
    Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под росписьред. 25.05.2026

    Ознакомление с ЛНА под роспись; при приёме — до подписания договора; ЛНА, ухудшающие положение или принятые без учёта мнения профсоюза, где требуется, не применяются.

  62. L62
    Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений377-ФЗ от 22.11.2021

    Отчёт LMS или платформы заменяет подпись об ознакомлении, только если система указана в ЛНА о ЭДО, есть письменное согласие работника (кроме принятых после 31.12.2021 без стажа) и соглашение о ПЭП (ч. 5 ст. 22.3).

  63. L63
    Трудовой кодекс РФ. Ст. 21 — основные обязанности работникадействует

    Работник обязан незамедлительно сообщать работодателю о ситуации, которая угрожает сохранности имущества работодателя.

  64. L64
    Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работникап. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013

    Ст. 86: п. 1 — цели (законы, образование, контроль качества работы, сохранность имущества); п. 3 — данные у третьих лиц только с письменного согласия; п. 6 — запрет решений только по автоматизированной обработке; п. 8 — ознакомление под роспись. Ст. 88 — передача ПДн третьей стороне и внутри организации.

  65. L65
    Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применениядействует

    Только замечание, выговор, увольнение; штрафы не допускаются; объяснение за 2 рабочих дня; сроки 1 и 6 месяцев; соразмерность.

  66. L66
    Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателядействует

    Разглашение охраняемой тайны, в том числе ПДн другого работника; неоднократное неисполнение обязанностей; необоснованное решение и грубое нарушение руководителем или его заместителем (в том числе заместителем по ИБ по Указу № 250).

  67. L67
    Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием07.06.2025, с 01.09.2025

    Системы премирования в коллективном договоре или ЛНА определяют основания и условия премий «с учётом качества, эффективности и продолжительности работы, наличия или отсутствия ... дисциплинарного взыскания и других показателей». Если в ЛНА (с учётом мнения профсоюза) предусмотрено снижение премии в связи с взысканием — только за период взыскания и не более 20% месячной зарплаты.

  68. L68
    Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работникадействует

    Прямой действительный ущерб в пределах среднего месячного заработка; полная — в случаях ст. 243 (в том числе для заместителей руководителя по договору); удержание до среднего заработка — в течение месяца.

  69. L69
    Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 5317.03.2004, ред. 09.12.2025

    П. 43: при увольнении за разглашение работодатель доказывает, что работник обязывался не разглашать сведения. П. 53: соразмерность взыскания. П. 35 «в»: отказ от обязательного обучения, являющегося условием допуска.

  70. L70
    Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственностьред. 08.08.2024

    Пять мер режима (ст. 10); ознакомление под расписку (ст. 11 ч. 1); убытки не взыскиваются, если разглашение произошло из-за несоблюдения режима работодателем или действий третьих лиц (ч. 5 ст. 11); дисциплинарная ответственность за неосторожное разглашение (ст. 14 ч. 2).

  71. L71
    Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизниред. 142-ФЗ, с 01.10.2013

    Ст. 152.1: изображение — только с согласия; право требовать удаления из интернета. Ст. 152.2 — охрана частной жизни. Отдельной статьи об охране голоса нет.

  72. L72
    Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделкаПленум от 23.06.2015

    Ст. 19 ГК — имя гражданина и его использование с согласия. Пленум ВС № 25, пп. 46–49 — согласие на использование изображения.

  73. L73
    Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽214-ФЗ от 07.07.2025, с 04.01.2026

    Доменное имя прямо названо способом использования знака (пп. 5 п. 2 ст. 1484); логотипы и вёрстка — объекты авторского права (ст. 1259); компенсация 10 тыс.–10 млн ₽.

  74. L74
    Координационный центр доменов .RU/.РФ. Правила регистрации доменных имён в доменах .RU и .РФред. 21.04.2026, с 25.05.2026

    П. 5.7: регистратор вправе прекратить делегирование фишингового домена, в том числе из-за сходства с чужим оформлением.

  75. L75
    Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ58-ФЗ от 07.04.2025, с 01.09.2025

    Информирование НКЦКИ (финсектор — и ЦБ); ПО из реестра на значимых объектах; ч. 4 — информирование ГосСОПКА госорганами и госкомпаниями (>50%).

  76. L76
    Правительство РФ. Постановление № 127 — правила категорирования объектов КИИ; распоряжение № 360-р08.02.2018, ред. ПП № 1762 с 16.11.2025; 360-р от 26.02.2026

    Категорирование по перечню типовых отраслевых объектов (14 сфер); пересмотр не реже раза в 5 лет; в комиссию — работники ИБ. Отраслевые особенности утверждены для 7 сфер из 14 на 26.09.2026.

  77. L77
    ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ21.12.2017, ред. 20.04.2023 (приказ № 69)

    П. 15 — доведение ОРД и мероприятия по знаниям «не реже одного раза в год»; п. 16 — ознакомление подрядчиков; п. 25 «б», «в» — порядок информирования, обучения и действий при инцидентах; пп. 29–32 — годовой план и отчёт; п. 12 — повышение квалификации ИБ раз в 3 года.

  78. L78
    ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики)16.07.2026, в силу с 01.03.2027

    Пп. 36.1–36.4: Кзи раз в 6 месяцев с отправкой в ФСТЭК за 5 рабочих дней; Узи раз в 3 года; Узи подрядчиков — до доступа и раз в 3 года; информирование руководителя за 3 дня.

  79. L79
    ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ25.12.2017, ред. 28.08.2024

    П. 13.7 — информирование, доведение ОРД, обучение с практическими занятиями, контроль осведомлённости; ИПО.0, 1, 2, 4 — все категории, ИПО.3 — только 1-я и 2-я; ДНС.2 — обучение действиям в нештатных ситуациях; п. 12.5 — проверка знаний при опытной эксплуатации.

  80. L80
    ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений11.04.2025, в силу с 01.03.2026

    Пп. 1–3 — сфера (включая муниципальные ИС и получателей информации из ГИС); п. 14 «д», 26; п. 56 «в» — имитационные рассылки на служебные адреса; п. 57 — оценка знаний не реже раза в 3 года и после инцидента, повторное обучение; п. 20 — 30% профильных кадров; пп. 31–32 — Кзи и зрелость; п. 58 — подрядчики; пп. 60–61 — ИИ.

  81. L81
    ФСТЭК России. Приказ № 137 — изменения в приказ № 11708.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027

    Пзи → Узи; п. 58 — требования к подрядчику по Узи; новый п. 32 — Кзи оператора раз в 6 месяцев, Узи подрядчика до доступа и раз в 2 года. Пп. 56–57, 60–61 не менялись.

  82. L82
    ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС»12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)

    Разд. 3.15 «УЗ»: категории работников, периодическое тестирование, повторное обучение, учёт систематически неуспевающих и доклад руководителю; усиления — имитационные рассылки, тренировки, платформы обучения, внеочередная проверка нарушителей; разд. 3.10 — ежегодная оценка знаний администраторов.

  83. L83
    ФСТЭК России. Методика оценки уровня зрелости (Узи)07.08.2026

    Направление 16 — «повышение уровня знаний и информированности»; вид требования «Обучение» (j = 6, вес 0,1): 0 — нет; 0,3 — эпизодически; 0,5 — без системы и измерения; 1 — утверждённая программа по категориям работников с контролем знаний и умений. По табл. 3 «Обучение» входит в пороги только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1). Для операторов ИСПДн методика — инструмент «подтверждения» уровня зрелости (п. 4 «д»), обязательна она для них только если это установит НПА. Целевые уровни по п. 11 — «рекомендуется».

  84. L84
    ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи)11.11.2025

    Показателей осведомлённости нет; если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» (0,25) обнуляется.

  85. L85
    ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования25.12.2025, в силу с 30.01.2026

    Значимый объект КИИ — 3 ч; иные объекты и организации по ч. 4 ст. 9 187-ФЗ — 24 ч; план реагирования за 90 дней; тренировки по плану не реже раза в год (п. 10); результаты реагирования — 48/24 ч.

  86. L86
    ФСБ России. Приказ № 548 — порядок непрерывного взаимодействия с ГосСОПКА25.12.2025, в силу с 30.01.2026

    Порядок непрерывного взаимодействия с ГосСОПКА, в том числе получения от НКЦКИ сведений об угрозах.

  87. L87
    ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ06.08.2026, в силу с 01.09.2026

    Инциденты в ГИС — в НКЦКИ за 24 ч с момента обнаружения; ответ на запросы — 24 ч; резервные каналы связи. Основание — ч. 7 ст. 16 149-ФЗ в ред. 568-ФЗ.

  88. L88
    Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ»01.05.2022, ред. Указа № 500 от 13.06.2024

    Заместитель по ИБ и подразделение ИБ; только лицензиаты ТЗКИ для мероприятий ИБ (п. 1 «в»); персональная ответственность руководителя (п. 2); с 01.01.2025 запрет СЗИ и ИБ-сервисов организаций из недружественных государств (п. 6).

  89. L89
    Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ15.07.2022

    П. 10 «ж» — формирование и развитие навыков работников; п. 11 «б» — доклад руководству о результатах практических учений; п. 7 «к» подразделения — «организация развития навыков безопасного поведения», включая занятия с руководящим составом.

  90. L90
    Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ30.03.2022, ред. Указа № 214 от 07.04.2025

    С 01.01.2025 органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ.

  91. L91
    Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ»07.08.2026, с 01.03.2027 до 01.03.2033

    ТФ F/03.8: «организация формирования и развития навыков работников организации» в сфере ИБ.

  92. L92
    ФАПСИ. Приказ № 152 — Инструкция по безопасности информации с использованием СКЗИ13.06.2001

    П. 21: пользователи СКЗИ допускаются только после обучения; заключение комиссии по итогам зачётов.

  93. L93
    ФСТЭК России. Приказ № 31 — требования к защите информации в АСУ ТП14.03.2014, ред. 15.03.2021

    П. 16.3 и меры ИПО: практические занятия на макетах или в тестовой зоне; ИПО.3 — классы 2 и 1.

  94. L94
    Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО)23.12.2024, с 01.01.2025; ред. 01.09.2026

    Запрет иностранного ПО, включая облачные услуги (SaaS), по 44-ФЗ и 223-ФЗ; подтверждение — запись в реестре российского (или евразийского) ПО; преимущество доверенного ПО (ред. ПП № 1937).

  95. L95
    Правительство РФ. Постановление № 1236 — правила реестра российского ПО16.11.2015, ред. 13.08.2026

    Условия включения (правообладатель, выручка, поддержка, код в РФ); подп. «м» — совместимость с двумя доверенными ОС поэтапно (прикладное ПО — с 01.06.2027).

  96. L96
    Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций08.08.2017, введён 01.01.2018

    РЗИ.15 (обучение ответственных), РЗИ.16 (осведомлённость), КЗИ.7 (проверка знаний), КЗИ.8 (свидетельства), РИ.4 (правила приёма сообщений от работников и клиентов) — «О» на всех трёх уровнях; РИ.2 (табл. 37) на минимальном уровне — организационная мера «О», на стандартном и усиленном — техническая «Т». Ссылка ведёт на копию официального издания. Новая редакция стандарта на 26.09.2026 не утверждена.

  97. L97
    Банк России. Положение № 851-П — требования к защите информации для кредитных организаций30.01.2025, в силу с 29.03.2025

    Уровни защиты; оценка соответствия раз в 2 года, уровень не ниже 4-го; филиалы иностранных банков — стандартный уровень с 01.01.2027; рекомендации клиентам (п. 7); сервис для пострадавших с 01.10.2025 (п. 10); сведения об инциденте в Банк России за 3 ч, о результатах его расследования — в течение 30 дней со дня направления сведений о выявлении (прил. 2). Ссылка — текст в КонсультантПлюс.

  98. L98
    Банк России. Положение № 757-П (НФО); Указание № 7219-У757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027

    Внешняя оценка соответствия: усиленный уровень — ежегодно, стандартный — раз в 3 года. С 01.01.2027 (7219-У) страховщики, НПФ, регистраторы — стандартный уровень, МФО — минимальный; все МФО — с 01.01.2028.

  99. L99
    Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026

    Уровни ГОСТ Р 57580.1 для банковских платёжных агентов, агрегаторов, операторов услуг платёжной инфраструктуры; оценка соответствия раз в 2 года. Изменения по 7220-У — с 01.10.2026. Ссылка — текст в КонсультантПлюс (зарегистрировано в Минюсте 06.12.2023 № 76286).

  100. L100
    Банк России. Положение № 802-П — защита информации в платёжной системе Банка России25.07.2022

    Участники ССНП и СБП — стандартный уровень; оценка раз в 2 года.

  101. L101
    Банк России. Положение № 716-П — система управления операционным риском, гл. 708.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025

    П. 7.7: повышение осведомлённости, обучение и развитие навыков работников; рассмотрение обращений работников о нарушениях ИБ; п. 7.9 — контроль и информирование работников; п. 7.11 — ежегодная независимая оценка.

  102. L102
    Банк России. Положение № 850-П — операционная надёжность кредитных организаций13.01.2025, в силу с 03.05.2025

    Внутренний нарушитель — в том числе работники поставщиков ИТ-услуг; зависимость от ключевых работников; удалённая работа. Заменило 787-П. Ссылка — текст в КонсультантПлюс (зарегистрировано в Минюсте 15.04.2025 № 81853).

  103. L103
    Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещениеред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024

    Специальное антифрод-возмещение по ч. 3.13 ст. 8 — только клиентам-физлицам. Юрлицо может требовать возмещения по ч. 13 ст. 9 (банк не проинформировал об операции по ч. 4 ст. 9 — возмещает любому клиенту за 30 дней), по ч. 12 ст. 9 (операции после уведомления клиента) и по договору; ч. 11.1 ст. 9 — приостановление зачисления у получателя по уведомлению клиента-юрлица.

  104. L104
    Банк России. Приказ № ОД-2506 — признаки переводов без добровольного согласия клиента05.11.2025, с 01.01.2026

    Признаки: нетипичные звонки и SMS перед переводом, смена номера или SIM-карты, вредоносное ПО, удалённый доступ.

  105. L105
    Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1)01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026

    Ст. 15 ч. 1 — запрет иностранных мессенджеров для информирования граждан РФ госорганами, госкомпаниями, банками, НФО, НПС, операторами связи; ч. 17 ст. 30 Закона о банках — для работников банков.

  106. L106
    Федеральный закон № 149-ФЗ «Об информации…». Ст. 10 ч. 2–3, 8–10 — распространение информации; иностранные мессенджерыч. 8 — 584-ФЗ от 29.12.2022

    Ч. 8 — запрет передачи ПДн и платёжных сведений через иностранные мессенджеры для перечисленных организаций; ч. 2 — сведения о распространителе.

  107. L107
    Федеральный закон № 353-ФЗ «О потребительском кредите»; 9-ФЗ; 31-ФЗ. Ст. 7 ч. 9.1–9.5 — «период охлаждения»; самозапрет на кредиты9-ФЗ — с 01.09.2025; 31-ФЗ — с 01.03.2025

    Выдача кредита через 4 ч (50–200 тыс. ₽) или 48 ч (свыше 200 тыс. ₽) — с 01.09.2025 (9-ФЗ); самозапрет в кредитной истории — с 01.03.2025 (31-ФЗ).

  108. L108
    Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2)26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028

    С 01.03.2027: 6-часовая пауза, отказ при признаках ВПО, возмещение банками и операторами связи, «красная кнопка» на Госуслугах, маркировка и самозапрет вызовов с иностранной нумерацией, НУЦ; с 01.09.2027 — не более 20 карт на физлицо.

  109. L109
    Федеральный закон № 86-ФЗ «О Центральном банке РФ». Ст. 74 — меры Банка России к кредитным организациямред. 04.08.2026

    Штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев; за нарушения прав потребителей (353-ФЗ) — до 0,1% капитала, не менее 100 тыс. ₽.

  110. L110
    Банк России. Методические рекомендации № 3-МР по ИБ при разработке и применении ИИ на финансовом рынке16.06.2026

    Прил. 5: политика ИБ для ИИ; п. 5 — повышение знаний работников; п. 9 — ответственность; п. 10 — требования к общедоступным ИИ-сервисам; п. 13 — маркировка. Рекомендательный документ. Не путать с 3-МР от 06.03.2025.

  111. L111
    Банк России. Методические рекомендации № 2-МР по пентестам и анализу уязвимостей22.01.2025

    П. 1.8: в техническом задании на тестирование указать факторы риска для работников (угрозы, шантаж, личные соцсети) и условия немедленной остановки.

  112. L112
    Банк России. Кодекс этики в сфере разработки и применения ИИ на финансовом рынке (ИН-016-13/91)09.07.2025

    П. 4.4 — маркировка контента генеративных моделей; п. 5.6 — противодействие утечкам при применении больших генеративных моделей сотрудниками.

  113. L113
    Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовыред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025

    SMS-рассылка и массовые вызовы — только с предварительного согласия абонента; номер передаётся неизменным; звонки юрлиц маркируются; корпоративные SIM — сведения о пользователях в ЕСИА.

  114. L114
    Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭПред. 31.07.2025

    Уведомить УЦ о компрометации ключа не позднее 1 рабочего дня; не использовать скомпрометированный ключ.

  115. L115
    Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ»26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027

    Большие фундаментальные модели от 1 млрд параметров; случаи «только суверенных или национальных моделей» определит Правительство, переход до 01.09.2032; ст. 9 — возможность, а не обязанность маркировки; ст. 11 — ответственность по общим нормам.

  116. L116
    Президент РФ. Указ № 490 — Национальная стратегия развития ИИ до 2030 г.10.10.2019, ред. Указа № 124 от 15.02.2024

    Определения больших генеративных моделей и доверенных технологий ИИ; принцип безопасности — предупреждение раскрытия ПДн и информации ограниченного доступа (п. 19 «б»).

  117. L117
    Альянс в сфере ИИ. Кодекс этики в сфере ИИ; рекомендации по цифровым имитациям людей26.10.2021; апрель 2024

    Цифровая имитация живущего человека — только при явно выраженном согласии и с маркировкой.

  118. L118
    Федеральный закон № 572-ФЗ. Об идентификации и аутентификации с использованием биометрических ПДн29.12.2022, ред. 28.12.2024

    Запрет аутентификации, требующей трансграничной передачи биометрии (ч. 21 ст. 3); ограничения биометрии в ИС организаций (ст. 15).

  119. L119
    Государственная Дума. Законопроект № 1288702-8 — отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК)внесён 14.07.2026, на рассмотрении

    Отзывы Правительства и ВС сдержанные; ВС предлагает делать дипфейк признаком отдельных составов.

  120. L120
    Государственная Дума. Законопроекты № 718538-8 (УК, подмена личности) и № 718834-8 (охрана голоса в ГК)внесены 16.09.2024, на рассмотрении

    Правительство: по 718538-8 — «требует существенной доработки»; по 718834-8 отзыв отрицательный — голос уже охраняется как биометрия и фонограмма.

  121. L121
    ФАС России; Федеральный закон № 38-ФЗ «О рекламе». Руководство «Понятие рекламы» (приказ № 821/23); ст. 18 38-ФЗ14.11.2023

    Признаки рекламы по руководству ФАС. Учебная рассылка работникам, как правило, не реклама — вывод по аналогии; риск — если имитируется реальная рекламная акция и рассылка идёт на личные номера.

  122. L122
    Федеральный закон № 323-ФЗ «Об основах охраны здоровья граждан». Ст. 13 — врачебная тайнаред. 04.08.2026

    Распространяется на всех, кому сведения стали известны при исполнении «иных обязанностей» (ИТ, регистратура, подрядчики).

  123. L123
    Минздрав России. Приказ № 209н — ведение медицинской документации в форме электронных документов25.03.2026, с 01.09.2026 до 01.09.2032

    ЭМД подписывается УКЭП медицинского работника (так же было по приказу № 947н с 01.02.2021).

  124. L139
    Минцифры России. Позиция о ст. 272.1 УК и работе ИБ-специалистов28.07.2025

    Ст. 272.1 УК «не ограничивает работу специалистов по ИБ» при законных основаниях. Страница Минцифры формируется скриптом; текст сверен по копии. Ссылки нет: сайт Минцифры использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari; страница — в разделе «Официальная позиция» на digital.gov.ru.

  125. L140
    Роскомнадзор (зеркало RPPA). Рекомендации операторам после анализа скомпрометированных баз08.08.2023

    Рекомендации РКН 2023 года: минимизация; раздельное хранение данных работников и клиентов; поручение обработки третьим лицам «не снимает с оператора ответственности, но снижает контроль». Страница на сайте РКН недоступна, ссылка — копия текста.

  126. L153
    Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна перепискидействует

    Право на тайну переписки и иных сообщений; ограничение — только на основании судебного решения.

  127. L154
    УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщенийч. 2 в ред. 251-ФЗ от 26.07.2026

    Ч. 1 — штраф до 80 тыс. ₽ и другие наказания; ч. 2 (служебное положение, корысть, группа) — до 4 лет лишения свободы.

  128. L155
    Федеральный закон № 126-ФЗ «О связи». Ст. 63 — тайна связидействует

    Тайна сообщений, передаваемых по сетям электросвязи; обязанности операторов связи. Для корпоративной почты работодателя — рамка, а не прямая норма.

  129. L156
    Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защитыв ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026

    Ст. 312.6: работодатель обеспечивает дистанционного работника оборудованием, ПО, средствами защиты информации; работник может с согласия или ведома работодателя использовать своё оборудование с компенсацией. Ст. 312.3: ознакомление с ЛНА — в том числе обменом электронными документами.

  130. L157
    Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации03.02.2012, ред. 27.12.2024

    Перечень лицензируемых работ и услуг по технической защите конфиденциальной информации. Расходы засчитываются в условие ч. 3.4-2 ст. 4.1 КоАП, только если работы выполнял лицензиат; организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов (п. 1 «в»).

  131. L158
    Правительство РФ. Постановление № 1912 — переход субъектов КИИ на доверенные программно-аппаратные комплексы14.11.2023, пп. 1–2 с 01.09.2024

    Переход на доверенные программно-аппаратные комплексы до 01.01.2030; с 01.09.2024 нельзя использовать недоверенные ПАК, приобретённые после этой даты, без заключения Минпромторга.

  132. L159
    Банк России. Положение № 779-П (операционная надёжность НФО); проект положения взамен 779-П15.11.2021; ред. 7221-У; проект — обсуждение до 09.10.2026

    Меры против внутреннего нарушителя (включая работников поставщиков с доступом), зависимость от ключевых работников, удалённая работа — для НФО; МФО — с 01.01.2028 (по проекту). Сроки 7221-У по первоисточнику не проверены. Аналог 850-П для банков (850-П заменило 787-П).

  133. L160
    Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорациидействует

    Учреждение, в том числе государственное и муниципальное, — некоммерческая организация (ст. 123.21 ГК); госкорпорация — НКО (ст. 7.1 7-ФЗ); ГУП и МУП — коммерческие организации (ст. 50 ГК). От этого зависит, кто платит по ч. 10–18 ст. 13.11 КоАП: юрлицо или должностное лицо.

  134. L161
    КоАП РФ. Ст. 23.1 ч. 3 абз. 4 и 508-ФЗ — подсудность дел по ст. 13.11 в отношении юрлиц508-ФЗ от 28.12.2025, с 01.01.2026

    П. 12 ст. 1 508-ФЗ исключил ст. 13.11 из абз. 4 ч. 3 ст. 23.1 (дела, рассматриваемые арбитражными судами), куда её внёс 420-ФЗ с 30.05.2025. С 30.05 по 31.12.2025 дела по ст. 13.11 в отношении юрлиц и ИП рассматривали арбитражные суды; с 01.01.2026 — судьи судов общей юрисдикции.

Практика и статистика

  1. L124
    Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП)21.01.2026

    Единоличное постановление судьи ВС Переверзевой И.Н. в порядке пересмотра вступивших в силу постановлений (не Пленум и не Обзор) — убедительная, но не обязательная позиция. Факты — утечка 27.11.2023, до 420-ФЗ; квалификация по ч. 1 ст. 13.11 в прежней редакции. Штраф 100 тыс. ₽ оставлен в силе: взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры по ст. 18.1, 19, 22.1; утечка подтверждена лишь после запроса надзорного органа.

  2. L128
    Роскомнадзор. Итоги Дня открытых дверей 14.08.202618.08.2026

    «Количество протоколов по утечкам не увеличилось»; проверено около 160 тыс. ресурсов, признаки нарушений почти на 90%.

  3. L129
    Роскомнадзор. Доклад о федеральном госконтроле за обработкой ПДн за 2025 год04.03.2026

    14 внеплановых КНМ, 0 плановых; 5 штрафов на 462 тыс. ₽; 211 333 консультирования. Протоколы по утечкам сюда, по-видимому, не входят.

  4. L141
    Банк России. Обзор операций без добровольного согласия клиентов за 2025 год13.02.2026

    29 307,6 млн ₽ (+6,4%), 1 570,97 тыс. операций (+31,2%, частично из-за сервиса для пострадавших с 01.10.2025); возврат 5,9%; юрлица — 1 054,4 млн ₽ (3,6%), 373,2 тыс. ₽ на операцию; по ч. 3.13 ст. 8 возмещено 3,16 млн ₽.

  5. L142
    Банк России. Обзор операций без согласия, I квартал 20262026

    495 761 операция на 7 397,9 млн ₽, возврат 5,7%; юрлица — 818 операций на 573,3 млн ₽ (7,8%); атаки с социальной инженерией — 19 151 (+37,52%).

  6. L143
    Банк России. Обзор операций без согласия, II квартал 202604.08.2026

    458 655 операций на 7 350,7 млн ₽, возврат 7,0%; юрлица — 707 + 73 = 780 операций на 796,5 + 34,9 = 831,4 млн ₽ (11,3%, около 1,07 млн ₽ на операцию — расчёт). Таблица «Основные типы компьютерных атак»: социальная инженерия — 28 678 (+49,75%), около 97,5% из примерно 29 401 (расчёт). Таблица входит в обзор операций без согласия клиентов финансовых организаций (в основном физлиц); это не статистика атак на организации.

  7. L144
    МВД России. Статистические сведения о состоянии преступности в 2025 году29.01.2026

    ИТ-преступлений на 11,8% меньше; компьютерная информация −42,2%; дистанционные кражи −23,6%; мошенничества −9%. Абсолютного числа и доли в преступности в релизе нет.

  8. L145
    МВД России. Состояние преступности, январь–август 202617.09.2026

    ИТ-преступления −32%; компьютерная информация −40,4%; абсолютного числа в релизе нет.

  9. L147
    Судебный департамент при ВС РФ. Форма 10-а за 2024 год — осуждённые по ст. 274.1 УК2025

    77 осуждённых, из них 64 — по ч. 4 (групповые и с использованием служебного положения).

  10. L150
    F6. «Слабое звено»: анализ мошенничества 202517.02.2026

    Оценка F6, а не официальная статистика: по данным 10 банков, более 94% инцидентов с хищениями у клиентов — социальная инженерия.

Исследования и данные

  1. S1
    МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–202607.09.2026

    Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.

  2. S2
    BI.ZONE. Threat Zone 202605.02.2026

    64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).

  3. S3
    Positive Technologies. Актуальные киберугрозы для России: 2026 (CODE RED)08.10.2025

    Социальная инженерия — в 60% успешных атак; 56% успешных атак привели к утечке, 40% — к нарушению основной деятельности. Период 01.07.2024–26.09.2025. Ссылка ведёт на копию страницы в веб-архиве: ptsecurity.com использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari.

  4. S4
    InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации16.01.2025

    Средний ущерб от утечки — 11,5 млн ₽, максимум — более 41 млн ₽. Средний и крупный бизнес без крупнейших компаний.

  5. S6
    F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга16.12.2025

    Первоначальный выкуп за расшифровку в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽.

  6. S9
    Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых10.06.2026

    В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.

  7. S10
    ГК «Солар». Сотрудники российских компаний и общедоступные нейросети04.02.2026

    Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.

  8. S11
    «Информзащита». Утечки через несанкционированный ИИ17.07.2026

    20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).

  9. S13
    Verizon. Data Breach Investigations Report 2026, Executive Summary2026

    Мировые данные. Человеческий фактор — в 62% утечек; медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний); 45% сотрудников регулярно пользуются ИИ; 67% заходят в ИИ-сервисы с некорпоративных аккаунтов; третьи стороны — в 48% утечек.

  10. S16
    Verizon. Data Breach Investigations Report 20242024

    Мировые данные симуляций: о фишинге сообщили 20% пользователей, из кликнувших — 11%; медиана до клика — 21 секунда.

  11. S18
    Verizon. Data Breach Investigations Report 20252025

    Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.

  12. S19
    Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice2025

    Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.

  13. S20
    ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные10.08.2026

    Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.

  14. S21
    Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году03.09.2026

    За полтора года число дипфейков в России выросло в 26 раз; ущерб от такого мошенничества с начала 2026 года превысил 2 млрд ₽ по стране. Устная оценка, методика не раскрыта.

  15. S22
    BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов03.07.2026

    Доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м.

  16. S23
    IBM, Ponemon Institute. Cost of a Data Breach Report 20252025

    Мировые данные. В 16% утечек атакующие использовали ИИ (чаще всего ИИ-фишинг и дипфейк-имперсонацию); 20% организаций пострадали от утечек с участием теневого ИИ; 63% не имеют политики управления ИИ или ещё её разрабатывают.

  17. S24
    BI.ZONE. Threat Zone 2026: ИИ в целевых атаках05.02.2026

    По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.

Календарь

  1. A1
    National Cybersecurity Alliance. Cybersecurity Awareness Month 20262026

    «Launched in 2004, the National Cybersecurity Alliance and Cybersecurity and Infrastructure Security Agency (CISA) lead the campaign every October». Тема 2026 года — «Don't Make It Easy for Them».

  2. A2
    SOC Forum. SOC Forum 20262026

    27–28 октября, кластер «Ломоносов», Москва. Организаторы — ФСБ России и ФСТЭК России, соорганизатор — «Солар», при поддержке Банка России и Минцифры России. Форум проходит в рамках Российской недели кибербезопасности 26–30 октября; «в 2025 году Неделя приобрела статус общероссийской».

Рыночные источники проверены 26 сентября 2026 года, правовые — 27 сентября 2026 года по редакциям на 26.09.2026.